Поделиться через


Классические администраторы подписок Azure

Внимание

По состоянию на 31 августа 2024 г. классические роли администратора Azure (а также классические ресурсы Azure и Azure Service Manager) не поддерживаются. Если у вас все еще есть активные назначения ролей соадминистратора или администратора служб, немедленно переведите эти роли на Azure RBAC.

Microsoft рекомендует управлять доступом к ресурсам Azure с помощью ролевого контроля доступа на основе Azure (Azure RBAC) Если вы всё ещё используете классическую модель развертывания, вам необходимо мигрировать ваши ресурсы с классического развертывания на развертывание в Resource Manager. Дополнительные сведения см. в статье Azure Resource Manager и классическое развертывание: сведения о моделях развертывания и состоянии ресурсов.

В этой статье описывается прекращение работы ролей соадминистратора и администратора служб и преобразование этих назначений ролей.

Часто задаваемые вопросы

Что произойдет с назначениями классических ролей администратора после 31 августа 2024 года?

  • Роли соадминистратора и администратора служб больше не поддерживаются. Эти назначения ролей следует преобразовать в Azure RBAC немедленно.

Как узнать, какие подписки имеют классических администраторов?

  • Вы можете использовать запрос Azure Resource Graph, чтобы перечислить подписки с назначениями ролей администратора служб или соадминистратора. Инструкции см. в разделе Список классических администраторов.

Что такое эквивалентная роль Azure, назначаемая соадминистраторам?

  • Роль владельца в области подписки имеет эквивалентный доступ. Однако роль Владелец является привилегированной административной ролью и предоставляет полный доступ к управлению ресурсами Azure. Вам следует рассмотреть возможность использования роли с меньшими привилегиями, сократить область действия или добавить условие.

Что такое эквивалентная роль Azure, назначаемая администраторам служб?

Почему нужно выполнить миграцию в Azure RBAC?

  • Azure RBAC предлагает тонкую настройку управления доступом, совместимость с Microsoft Entra Privileged Identity Management (PIM, управление привилегированными пользователями) и полную поддержку журналов аудита. Все будущие инвестиции будут осуществляться в Azure RBAC.

Как насчет роли администратора учетной записи?

  • Администратор учетной записи — это основной пользователь вашей учетной записи выставления счетов. Роль администратора учетной записи не будет снята с эксплуатации, и вам не нужно преобразовывать это назначение роли. Администратор учетной записи и администратор служб могут быть одним и тем же пользователем. Однако вам нужно преобразовать только назначение роли администратора служб.

Что делать, если я потеряю доступ к подписке?

  • Если вы удалите своих классических администраторов, не имея как минимум одного назначения роли Владельца для подписки, вы потеряете доступ к подписке, и она станет сиротой. Чтобы восстановить доступ к подписке, вы можете сделать следующее:

Что мне делать, если у меня есть сильная зависимость от соадминистраторов или администраторов служб?

  • Отправьте электронное сообщение на ACARDeprecation@microsoft.com и опишите ваш сценарий.

Вывод списка классических администраторов

Выполните следующие действия, чтобы получить список администраторов служб и соадминистраторов для подписки с помощью портал Azure.

  1. Войдите на портал Azure в качестве владельца подписки.

  2. Откройте раздел Подписки и выберите нужную подписку.

  3. Выберите Управление доступом (IAM) .

  4. Выберите вкладку Классические администраторы, чтобы просмотреть список соадминистраторов.

    Снимок экрана: страница управления доступом (IAM) с выбранной вкладкой

Прекращение поддержки соадминистраторов

Если у вас по-прежнему есть классические администраторы, выполните следующие действия, чтобы помочь вам преобразовать назначения ролей соадминистратора.

Шаг 1. Просмотрите текущих соадминистраторов

  1. Войдите на портал Azure в качестве владельца подписки.

  2. Используйте портал Azure или Azure Resource Graph, чтобы получить список ваших соадминистраторов.

  3. Просмотрите журналы входа для ваших соадминистраторов, чтобы оценить, являются ли они активными пользователями.

Шаг 2. Удаление соадминистраторов, которым больше не нужен доступ

  1. Если пользователь больше не находится в организации, удалите соадминистратора.

  2. Если пользователь был удален, но его назначение соадминистратором не было удалено, удалите соадминистратора.

    Пользователи, которые были удалены, обычно включают текст (пользователь не найден в этом каталоге).

    Снимок экрана: пользователь не найден в каталоге и с ролью соадминистратора.

  3. После проверки активности пользователя, если пользователь больше неактивен, удалите соадминистратора.

Шаг 3. Преобразование соадминистраторов в роли по должностям

Большинству пользователей не нужны те же разрешения, что и соадминистратору. Вместо этого рассмотрим роль по должности.

  1. Если пользователю по-прежнему нужен доступ, определите роль, которая нужна по должности.

  2. Определите область потребностей пользователя.

  3. Выполните действия, чтобы назначить пользователю роль в соответствии с должностью.

  4. Удалите соадминистратора.

Шаг 4. Преобразование роли соадминистраторов в роль владельца с условиями

Некоторым пользователям может потребоваться больше доступа, чем может предоставить роль по должности. Если необходимо назначить роль владельца, попробуйте добавить условие или использовать управление привилегированными пользователями (PIM) Microsoft Entra, чтобы ограничить назначение роли.

  1. Назначьте роль владельца с условиями.

    Например, назначьте роль владельца на уровне подписки с условиями. Если у вас есть PIM, сделайте пользователя подходящим для назначения роли владельца.

  2. Удалите соадминистратора.

Шаг 5. Преобразование роли соадминистраторов в роль владельца

Если пользователь должен быть администратором подписки, назначьте роль владельца в области подписки.

Преобразование роли соадминистратора в роль владельца

Самый простой способ скрыть назначение роли соадминистратора роли владельца в области подписки — использовать действия по исправлению .

  1. Войдите на портал Azure в качестве владельца подписки.

  2. Откройте раздел Подписки и выберите нужную подписку.

  3. Выберите Управление доступом (IAM) .

  4. Выберите вкладку Классические администраторы, чтобы просмотреть список соадминистраторов.

  5. Для роли соадминистратора, которую вы хотите преобразовать в роль владельца, в колонке Исправление выберите ссылку Назначить роль RBAC.

  6. В области Добавления ролей просмотрите назначение роли.

    Снимок экрана: панель добавления назначения ролей после нажатия ссылки на назначение роли RBAC.

  7. Выберите Проверка + назначение для роли владельца и удалите роль соадминистратора.

Как удалить соадминистратора

Выполните следующие действия, чтобы удалить соадминистратора.

  1. Войдите на портал Azure в качестве владельца подписки.

  2. Откройте раздел Подписки и выберите нужную подписку.

  3. Выберите Управление доступом (IAM) .

  4. Выберите вкладку Классические администраторы, чтобы просмотреть список соадминистраторов.

  5. Установите флажок рядом с тем соадминистратором, которого вы намерены удалить.

  6. Выберите команду Удалить.

  7. В появившемся сообщении выберите Да.

    Снимок экрана: окно сообщения при удалении соадминистратора.

Прекращение поддержки роли администратор службы

Если у вас по-прежнему есть классические администраторы, выполните следующие действия, чтобы преобразовать назначение роли администратора службы. Прежде чем удалять администратора служб, у вас должен быть хотя бы один пользователь, которому назначена роль владельца на уровне подписки без условий, чтобы избежать потери доступа к подписке. Владелец подписки имеет те же права доступа, что и администратор служб.

Шаг 1. Просмотрите текущих администраторов служб

  1. Войдите на портал Azure в качестве владельца подписки.

  2. Используйте портал Azure или Azure Resource Graph, чтобы получить список ваших администраторов служб.

  3. Просмотрите журналы входа для ваших администраторов служб, чтобы оценить, являются ли они активными пользователями.

Шаг 2. Проверьте текущих владельцев вашей учетной записи для выставления счетов

Пользователь, которому назначена роль администратора служб, может быть тем же пользователем, который является администратором вашей учетной записи для выставления счетов. Вам следует проверить текущих владельцев вашей учетной записи для выставления счетов, чтобы убедиться, что информация по-прежнему актуальна.

  1. Используйте портал Azure, чтобы получить перечень владельцев учетной записи выставления счетов.

  2. Просмотрите список владельцев учетных записей выставления счетов. При необходимости обновите или добавьте другого владельца учетной записи выставления счетов.

Шаг 3. Преобразование роли администратора службы в роль владельца

Администратором службы может быть учетная запись Microsoft или учетная запись Microsoft Entra. Учетная запись Microsoft — это личная учетная запись, например Outlook, OneDrive, Xbox LIVE или Microsoft 365. Учетная запись Microsoft Entra — это удостоверение, созданное с помощью идентификатора Microsoft Entra ID.

  1. Если пользователь с ролью администратора служб является учетной записью Microsoft и вы хотите, чтобы этот пользователь сохранил те же права доступа, преобразуйте роль администратора служб в роль владельца.

  2. Если пользователь с ролью администратора служб является учетной записью Microsoft Entra и вы хотите, чтобы этот пользователь сохранил те же права доступа, преобразуйте роль администратора служб в роль владельца.

  3. Если вы хотите изменить пользователя администратора службы на другого пользователя, назначьте роль владельца этому новому пользователю в области подписки без условий. Затем удалите администратора служб.

Преобразование роли администратора службы в роль владельца

Самый простой способ преобразовать назначение роли администратора службы в роль владельца в области подписки — использовать действия по исправлению .

  1. Войдите на портал Azure в качестве владельца подписки.

  2. Откройте раздел Подписки и выберите нужную подписку.

  3. Выберите Управление доступом (IAM) .

  4. Перейдите на вкладку Классические администраторы, чтобы просмотреть администратора службы.

  5. Для администратора службы в столбце Исправление выберите ссылку Назначение роли RBAC.

  6. В области Добавления ролей просмотрите назначение роли.

    Снимок экрана: панель добавления назначения ролей после нажатия ссылки на назначение роли RBAC.

  7. Выберите "Проверка и назначение" для назначения роли владельца и удаления назначения роли администратора службы.

Как удалить роль администратора служб

Внимание

Чтобы удалить администратора службы, необходимо иметь пользователя, которому назначена роль владельца в области подписки без условий, чтобы избежать удаления подписки. Владелец подписки имеет те же права доступа, что и администратор служб.

  1. Войдите на портал Azure в качестве владельца подписки.

  2. Откройте раздел Подписки и выберите нужную подписку.

  3. Выберите Управление доступом (IAM) .

  4. Перейдите на вкладку Классические администраторы.

  5. Установите флажок рядом с администратором служб.

  6. Выберите команду Удалить.

  7. В появившемся сообщении выберите Да.

    Снимок экрана: удаление классического сообщения администратора при удалении администратора службы.

Следующие шаги