Delegare la gestione delle assegnazioni di ruolo di Azure ad altri utenti con condizioni

Gli amministratori possono ricevere diverse richieste per concedere l'accesso alle risorse di Azure da delegare a un altro utente. È possibile assegnare a un utente i ruoli Proprietario o Accesso utenti Amministrazione istrator, ma si tratta di ruoli con privilegi elevati. Questo articolo descrive un modo più sicuro per delegare la gestione delle assegnazioni di ruolo ad altri utenti dell'organizzazione, ma aggiungere restrizioni per tali assegnazioni di ruolo. Ad esempio, è possibile vincolare i ruoli a cui è possibile assegnare o vincolare le entità a cui è possibile assegnare i ruoli.

Il diagramma seguente mostra come un delegato con condizioni può assegnare solo i ruoli Collaboratore backup o Lettore di backup solo ai gruppi Marketing o Sales.

Diagramma che mostra un amministratore che delega la gestione delle assegnazioni di ruolo con condizioni.

Prerequisiti

Per assegnare ruoli di Azure, è necessario disporre di:

Passaggio 1: Determinare le autorizzazioni necessarie per il delegato

Per determinare le autorizzazioni necessarie per il delegato, rispondere alle domande seguenti:

  • Quali ruoli possono assegnare al delegato?
  • A quali tipi di entità può assegnare i ruoli il delegato?
  • Quali entità possono assegnare ruoli al delegato?
  • Il delegato può rimuovere eventuali assegnazioni di ruolo?

Dopo aver appreso le autorizzazioni necessarie per il delegato, seguire questa procedura per aggiungere una condizione all'assegnazione di ruolo del delegato. Per altre condizioni, vedere Esempi per delegare la gestione delle assegnazioni di ruolo di Azure con condizioni.

Passaggio 2: Avviare una nuova assegnazione di ruolo

  1. Accedere al portale di Azure.

  2. Seguire la procedura per aprire la pagina Aggiungi assegnazione di ruolo.

  3. Nella scheda Ruoli selezionare la scheda Ruoli di amministratore con privilegi.

  4. Selezionare il ruolo Controllo di accesso Amministrazione istrator basato su ruoli.

    Verrà visualizzata la scheda Condizioni .

    È possibile selezionare qualsiasi ruolo che includa le Microsoft.Authorization/roleAssignments/write azioni o Microsoft.Authorization/roleAssignments/delete , ad esempio Accesso utente Amministrazione istrator, ma l'Controllo di accesso Amministrazione istrator basato su ruoli dispone di meno autorizzazioni.

  5. Nella scheda Membri trovare e selezionare il delegato.

Passaggio 3: Aggiungere una condizione

Esistono due modi per aggiungere una condizione. È possibile usare un modello di condizione oppure usare un editor di condizioni avanzate.

  1. Nella scheda Condizioni sotto Operazioni consentite all'utente selezionare l'opzione Consenti all'utente di assegnare solo i ruoli selezionati alle entità di sicurezza selezionate (meno privilegi).

    Screenshot dell'opzione Aggiungi assegnazione di ruolo con l'opzione vincolata selezionata.

  2. Selezionare Seleziona ruoli e entità.

    La pagina Aggiungi condizione di assegnazione di ruolo viene visualizzata con un elenco di modelli di condizione.

    Screenshot di Aggiungi condizione di assegnazione di ruolo con un elenco di modelli di condizione.

  3. Selezionare un modello di condizione e quindi selezionare Configura.

    Modello di condizione Selezionare questo modello per
    Vincolare i ruoli Consenti all'utente di assegnare solo i ruoli selezionati
    Vincolare ruoli e tipi di entità Consenti all'utente di assegnare solo i ruoli selezionati
    Consentire all'utente di assegnare questi ruoli solo ai tipi di entità selezionati (utenti, gruppi o entità servizio)
    Vincolare ruoli e entità Consenti all'utente di assegnare solo i ruoli selezionati
    Consentire all'utente di assegnare questi ruoli solo alle entità selezionate
    Consenti tutti tranne ruoli specifici Consenti all'utente di assegnare tutti i ruoli tranne i ruoli selezionati
  4. Nel riquadro di configurazione aggiungere le configurazioni necessarie.

    Screenshot del riquadro di configurazione per una condizione con la selezione aggiunta.

  5. Selezionare Salva per aggiungere la condizione all'assegnazione di ruolo.

Passaggio 4: Assegnare un ruolo con condizione per delegare

  1. Nella scheda Rivedi e assegna esaminare le impostazioni di assegnazione di ruolo.

  2. Selezionare Rivedi e assegna per assegnare il ruolo.

    Dopo alcuni istanti, al delegato viene assegnato il ruolo basato su ruolo Controllo di accesso Amministrazione istrator con le condizioni di assegnazione del ruolo.

Passaggio 5: Delegare assegna ruoli con condizioni

  • Il delegato può ora seguire i passaggi per assegnare i ruoli.

    Diagramma delle assegnazioni di ruolo vincolate a ruoli specifici e a gruppi specifici.

    Quando il delegato tenta di assegnare ruoli nella portale di Azure, l'elenco dei ruoli verrà filtrato in modo da mostrare solo i ruoli che possono assegnare.

    Screenshot delle assegnazioni di ruolo vincolate a ruoli specifici.

    Se è presente una condizione per le entità, viene filtrato anche l'elenco delle entità disponibili per l'assegnazione.

    Screenshot delle assegnazioni di ruolo vincolate a gruppi specifici.

    Se il delegato tenta di assegnare un ruolo esterno alle condizioni usando un'API, l'assegnazione di ruolo non riesce con un errore. Per altre informazioni, vedere Sintomo - Impossibile assegnare un ruolo.

Modificare una condizione

Esistono due modi per modificare una condizione. È possibile usare il modello di condizione oppure usare l'editor di condizioni.

  1. Nella portale di Azure aprire la pagina Controllo di accesso (IAM) per l'assegnazione di ruolo con una condizione che si desidera visualizzare, modificare o eliminare.

  2. Selezionare la scheda Assegnazioni di ruolo e trovare l'assegnazione di ruolo.

  3. Nella colonna Condizione selezionare Visualizza/Modifica.

    Se non viene visualizzato il collegamento Visualizza/Modifica , assicurarsi di esaminare lo stesso ambito dell'assegnazione di ruolo.

    Screenshot dell'elenco di assegnazioni di ruolo con il collegamento Visualizza/Modifica per la condizione.

    Verrà visualizzata la pagina Aggiungi condizione di assegnazione di ruolo. Questa pagina avrà un aspetto diverso a seconda che la condizione corrisponda a un modello esistente.

  4. Se la condizione corrisponde a un modello esistente, selezionare Configura per modificare la condizione.

    Screenshot dei modelli di condizione con il modello corrispondente abilitato.

  5. Se la condizione non corrisponde a un modello esistente, usare l'editor di condizioni avanzate per modificare la condizione.

    Ad esempio, per modificare una condizione, scorrere verso il basso fino alla sezione dell'espressione di compilazione e aggiornare gli attributi, l'operatore o i valori.

    Screenshot dell'editor di condizioni che mostra le opzioni per modificare l'espressione di compilazione.

    Per modificare direttamente la condizione, selezionare il tipo di editor di codice e quindi modificare il codice per la condizione.

    Screenshot dell'editor di condizioni che mostra il tipo di editor di codice.

  6. Al termine, fare clic su Salva per aggiornare la condizione.

Passaggi successivi