Giới thiệu Lab
Trong lab này, bạn sẽ tìm hiểu về role-based access control. Bạn học cách sử dụng permissions và scopes để kiểm soát những hành động mà danh tính có thể và không thể thực hiện. Bạn cũng học cách đơn giản hóa việc quản lý subscription bằng management groups.
Lab này yêu cầu một Azure subscription. Loại subscription của bạn có thể ảnh hưởng đến tính khả dụng của một số tính năng. Bạn có thể thay đổi region, nhưng các bước hướng dẫn được viết theo region East US.
Tình huống
Để đơn giản hóa việc quản lý tài nguyên Azure trong tổ chức, bạn được giao nhiệm vụ triển khai các chức năng sau:
- Tạo một management group bao gồm tất cả các Azure subscription của bạn.
- Cấp quyền gửi yêu cầu hỗ trợ cho tất cả các subscription trong management group. Quyền hạn chỉ được giới hạn ở:
- Tạo và quản lý virtual machines
- Tạo ticket yêu cầu hỗ trợ (không bao gồm việc thêm Azure providers)
Kỹ năng
- Task 1: Triển khai management groups.
- Task 2: Xem xét và gán một built-in Azure role.
- Task 3: Tạo một custom RBAC role.
- Task 4: Giám sát phân công vai trò bằng Activity Log.
Task 1: Triển khai Management Groups
Trong task này, bạn sẽ tạo và cấu hình management groups. Management groups được dùng để tổ chức và phân chia subscription một cách logic. Chúng cho phép gán và kế thừa RBAC và Azure Policy xuống các management group và subscription bên dưới. Ví dụ, nếu tổ chức của bạn có một đội hỗ trợ chuyên biệt cho khu vực châu Âu, bạn có thể tổ chức các subscription châu Âu vào một management group để cấp quyền truy cập cho nhân viên hỗ trợ vào những subscription đó (mà không cần cấp quyền riêng lẻ cho từng subscription). Trong tình huống này, tất cả nhân viên Help Desk cần có khả năng tạo yêu cầu hỗ trợ trên tất cả các subscription.
https://portal.azure.comMicrosoft Entra ID.Tạo management group với các cài đặt sau. Chọn Submit khi hoàn tất.
| Setting | Value |
|---|---|
| Management group ID | az104-mg1 (must be unique in the directory) |
| Management group display name | az104-mg1 |
Task 2: Xem xét và Gán một Built-in Azure Role
Trong task này, bạn sẽ xem xét các built-in roles và gán role Virtual Machine Contributor cho một thành viên của Help Desk. Azure cung cấp rất nhiều built-in roles.
helpdesk. Nhấp Select, sau đó nhấp Next.Task 3: Tạo một Custom RBAC Role
Trong task này, bạn sẽ tạo một custom RBAC role. Custom roles là thành phần cốt lõi trong việc triển khai nguyên tắc đặc quyền tối thiểu (least privilege) cho môi trường. Các built-in roles có thể có quá nhiều quyền so với tình huống của bạn. Chúng ta sẽ tạo một role mới và loại bỏ những quyền không cần thiết. Bạn có kế hoạch gì để quản lý các quyền chồng chéo nhau không?
Trong tab Basics, hoàn tất cấu hình.
| Setting | Value |
|---|---|
| Custom role name | Custom Support Request |
| Description | A custom contributor role for support requests. |
Tại mục Baseline permissions, chọn Clone a role. Trong drop-down menu Role to clone, chọn Support Request Contributor.
.Support và chọn Microsoft.Support.Task 4: Giám sát Phân công Vai trò bằng Activity Log
Trong task này, bạn xem activity log để xác định xem có ai đã tạo một role mới hay không.
Xem lại các hoạt động liên quan đến role assignments. Activity log có thể được lọc theo các thao tác cụ thể.
Dọn dẹp tài nguyên
Nếu bạn đang làm việc với subscription của riêng bạn, hãy dành một phút để xóa các tài nguyên trong lab. Điều này giúp giải phóng tài nguyên và giảm thiểu chi phí. Cách đơn giản nhất để xóa tài nguyên lab là xóa resource group của lab.
- Trong Azure portal, chọn management group, chọn Delete và nhấp Yes để xác nhận xóa.
- Dùng Azure PowerShell:
Remove-AzManagementGroup -GroupName az104-mg1 - Dùng CLI:
az account management-group delete --name az104-mg1
Tổng kết
Chúc mừng bạn đã hoàn thành lab. Dưới đây là những điểm quan trọng cần ghi nhớ.
- Management groups được dùng để tổ chức các subscription một cách logic.
- Root management group tích hợp sẵn bao gồm tất cả các management group và subscription.
- Azure có nhiều built-in roles. Bạn có thể gán các role này để kiểm soát quyền truy cập vào tài nguyên.
- Bạn có thể tạo role mới hoặc tùy chỉnh các role hiện có.
- Role được định nghĩa trong file định dạng JSON và bao gồm Actions, NotActions và AssignableScopes.
- Bạn có thể dùng Activity Log để giám sát các role assignment.