MS LAB 02a 20 minutes Lab chính thức Microsoft

Quản lý Subscriptions và RBAC

Xem xét và gán các role Azure. Tìm hiểu về role-based access control, sử dụng permissions và scopes để kiểm soát các hành động mà danh tính có thể thực hiện, và đơn giản hóa quản lý subscription bằng management groups.

Giới thiệu Lab

Trong lab này, bạn sẽ tìm hiểu về role-based access control. Bạn học cách sử dụng permissions và scopes để kiểm soát những hành động mà danh tính có thể và không thể thực hiện. Bạn cũng học cách đơn giản hóa việc quản lý subscription bằng management groups.

Lab này yêu cầu một Azure subscription. Loại subscription của bạn có thể ảnh hưởng đến tính khả dụng của một số tính năng. Bạn có thể thay đổi region, nhưng các bước hướng dẫn được viết theo region East US.

Sơ đồ kiến trúc — Lab 02a
Diagram of lab 02a tasks

Tình huống

Để đơn giản hóa việc quản lý tài nguyên Azure trong tổ chức, bạn được giao nhiệm vụ triển khai các chức năng sau:

  • Tạo một management group bao gồm tất cả các Azure subscription của bạn.
  • Cấp quyền gửi yêu cầu hỗ trợ cho tất cả các subscription trong management group. Quyền hạn chỉ được giới hạn ở:
    • Tạo và quản lý virtual machines
    • Tạo ticket yêu cầu hỗ trợ (không bao gồm việc thêm Azure providers)

Kỹ năng

  • Task 1: Triển khai management groups.
  • Task 2: Xem xét và gán một built-in Azure role.
  • Task 3: Tạo một custom RBAC role.
  • Task 4: Giám sát phân công vai trò bằng Activity Log.

Task 1: Triển khai Management Groups

Trong task này, bạn sẽ tạo và cấu hình management groups. Management groups được dùng để tổ chức và phân chia subscription một cách logic. Chúng cho phép gán và kế thừa RBAC và Azure Policy xuống các management group và subscription bên dưới. Ví dụ, nếu tổ chức của bạn có một đội hỗ trợ chuyên biệt cho khu vực châu Âu, bạn có thể tổ chức các subscription châu Âu vào một management group để cấp quyền truy cập cho nhân viên hỗ trợ vào những subscription đó (mà không cần cấp quyền riêng lẻ cho từng subscription). Trong tình huống này, tất cả nhân viên Help Desk cần có khả năng tạo yêu cầu hỗ trợ trên tất cả các subscription.

1
Đăng nhập vào Azure portalhttps://portal.azure.com
2
Tìm kiếm và chọn Microsoft Entra ID.
3
Trong blade Manage, chọn Properties.
4
Xem lại khu vực Access management for Azure resources. Lưu ý rằng bạn có thể quản lý quyền truy cập vào tất cả các Azure subscription và management group trong tenant.
5
Tìm kiếm và chọn Management groups.
6
Trong blade Management groups, nhấp + Create.
7

Tạo management group với các cài đặt sau. Chọn Submit khi hoàn tất.

Setting Value
Management group IDaz104-mg1 (must be unique in the directory)
Management group display nameaz104-mg1
8
Làm mới trang management group để đảm bảo management group mới của bạn hiển thị. Quá trình này có thể mất một phút.
Lưu ý: Bạn có nhận thấy root management group không? Root management group được tích hợp sẵn trong cấu trúc phân cấp để tất cả các management group và subscription đều thuộc về nó. Root management group này cho phép áp dụng các global policies và Azure role assignments ở cấp directory. Sau khi tạo một management group, bạn cần thêm các subscription cần đưa vào nhóm đó.

Task 2: Xem xét và Gán một Built-in Azure Role

Trong task này, bạn sẽ xem xét các built-in roles và gán role Virtual Machine Contributor cho một thành viên của Help Desk. Azure cung cấp rất nhiều built-in roles.

Lưu ý: Trong các bước tiếp theo, bạn sẽ gán role cho nhóm helpdesk. Nếu bạn chưa có nhóm Help Desk, hãy dành một phút để tạo nhóm đó.
1
Chọn management group az104-mg1.
2
Chọn blade Access control (IAM), sau đó chọn tab Roles.
3
Cuộn qua các định nghĩa built-in role có sẵn. Xem một role để biết thông tin chi tiết về Permissions, JSONAssignments. Các role thường dùng là owner, contributorreader.
4
Chọn + Add, từ drop-down menu chọn Add role assignment.
5
Trong blade Add role assignment, tìm kiếm và chọn Virtual Machine Contributor. Role Virtual Machine Contributor cho phép bạn quản lý virtual machine, nhưng không truy cập được hệ điều hành của chúng hoặc quản lý virtual network và storage account được kết nối. Đây là role phù hợp cho Help Desk. Chọn Next.
Bạn có biết? Azure ban đầu chỉ cung cấp mô hình triển khai Classic. Mô hình này đã được thay thế bởi mô hình triển khai Azure Resource Manager. Theo thực hành tốt nhất, không nên sử dụng tài nguyên classic.
6
Trong tab Members, chọn Select Members.
7
Tìm kiếm và chọn nhóm helpdesk. Nhấp Select, sau đó nhấp Next.
8
Trong tab Conditions, nhấp Next.
9
Trong tab Assignment type, giữ nguyên kiểu gán là Eligible và các cài đặt time-bound theo mặc định, sau đó nhấp Next.
10
Nhấp Review + assign để tạo role assignment.
11
Tiếp tục trong blade Access control (IAM). Trong tab Role assignments, xác nhận nhóm helpdesk đã có role Virtual Machine Contributor.
Lưu ý: Theo thực hành tốt nhất, luôn gán role cho nhóm chứ không gán cho cá nhân.
Bạn có biết? Việc gán này có thể không thực sự cấp cho bạn thêm quyền nào. Nếu bạn đã có role Owner, role đó đã bao gồm tất cả các quyền liên quan đến role VM Contributor.

Task 3: Tạo một Custom RBAC Role

Trong task này, bạn sẽ tạo một custom RBAC role. Custom roles là thành phần cốt lõi trong việc triển khai nguyên tắc đặc quyền tối thiểu (least privilege) cho môi trường. Các built-in roles có thể có quá nhiều quyền so với tình huống của bạn. Chúng ta sẽ tạo một role mới và loại bỏ những quyền không cần thiết. Bạn có kế hoạch gì để quản lý các quyền chồng chéo nhau không?

1
Tiếp tục làm việc với management group của bạn. Điều hướng đến blade Access control (IAM).
2
Chọn + Add, từ drop-down menu chọn Add custom role.
3

Trong tab Basics, hoàn tất cấu hình.

Setting Value
Custom role nameCustom Support Request
DescriptionA custom contributor role for support requests.
4

Tại mục Baseline permissions, chọn Clone a role. Trong drop-down menu Role to clone, chọn Support Request Contributor.

Screenshot clone a role
5
Chọn Next để chuyển sang tab Permissions, sau đó chọn + Exclude permissions.
6
Trong ô tìm kiếm resource provider, nhập .Support và chọn Microsoft.Support.
7
Trong danh sách permissions, đánh dấu checkbox bên cạnh Other: Registers Support Resource Provider rồi chọn Add. Role sẽ được cập nhật để bao gồm quyền này dưới dạng NotAction.
Lưu ý: Một Azure resource provider là tập hợp các thao tác REST kích hoạt chức năng cho một dịch vụ Azure cụ thể. Chúng ta không muốn Help Desk có khả năng này, vì vậy nó được loại bỏ khỏi role đã nhân bản.
8
Trong tab Assignable scopes, đảm bảo management group của bạn được liệt kê, sau đó nhấp Next.
9
Xem lại JSON cho các mục Actions, NotActionsAssignableScopes được tùy chỉnh trong role.
10
Chọn Review + Create, sau đó chọn Create.
Lưu ý: Đến đây, bạn đã tạo xong một custom role và gán nó cho management group.

Task 4: Giám sát Phân công Vai trò bằng Activity Log

Trong task này, bạn xem activity log để xác định xem có ai đã tạo một role mới hay không.

1
Trong portal, tìm tài nguyên az104-mg1 và chọn Activity log. Activity log cung cấp thông tin chi tiết về các sự kiện ở cấp subscription.
2

Xem lại các hoạt động liên quan đến role assignments. Activity log có thể được lọc theo các thao tác cụ thể.

Screenshot of the Activity log page with configured filter

Dọn dẹp tài nguyên

Nếu bạn đang làm việc với subscription của riêng bạn, hãy dành một phút để xóa các tài nguyên trong lab. Điều này giúp giải phóng tài nguyên và giảm thiểu chi phí. Cách đơn giản nhất để xóa tài nguyên lab là xóa resource group của lab.

  • Trong Azure portal, chọn management group, chọn Delete và nhấp Yes để xác nhận xóa.
  • Dùng Azure PowerShell: Remove-AzManagementGroup -GroupName az104-mg1
  • Dùng CLI: az account management-group delete --name az104-mg1

Tổng kết

Chúc mừng bạn đã hoàn thành lab. Dưới đây là những điểm quan trọng cần ghi nhớ.

  • Management groups được dùng để tổ chức các subscription một cách logic.
  • Root management group tích hợp sẵn bao gồm tất cả các management group và subscription.
  • Azure có nhiều built-in roles. Bạn có thể gán các role này để kiểm soát quyền truy cập vào tài nguyên.
  • Bạn có thể tạo role mới hoặc tùy chỉnh các role hiện có.
  • Role được định nghĩa trong file định dạng JSON và bao gồm Actions, NotActionsAssignableScopes.
  • Bạn có thể dùng Activity Log để giám sát các role assignment.
Zalo