Azure 基于角色的访问控制(Azure RBAC)可为 Azure 启用精细的访问管理。 使用 Azure RBAC,可以在团队中分离职责,并根据需要仅向用户授予特定访问权限来执行特定作业。
Azure Site Recovery 提供 3 个内置角色来控制 Site Recovery 管理作。 详细了解 Azure 内置角色
- Site Recovery 参与者 - 此角色具有管理恢复服务保管库中的 Azure Site Recovery作所需的所有权限。 但是,具有此角色的用户无法创建或删除恢复服务保管库或为其他用户分配访问权限。 此角色最适合能够根据情况为应用程序或整个组织启用和管理灾难恢复的灾难恢复管理员。
- Site Recovery 操作员 - 此角色有权执行和管理故障转移和故障回复操作。 具有此角色的用户无法启用或禁用复制、创建或删除保管库、注册新基础结构或为其他用户分配访问权限。 此角色最适合灾难恢复操作员,当应用程序所有者和 IT 管理员在实际或模拟的灾难情况下(例如 DR 演练)指示时,可以故障转移虚拟机或应用程序。 解决灾难后,DR 操作员可以重新保护和故障回复虚拟机。
- Site Recovery 读者 - 此角色有权查看所有 Site Recovery 管理作业。 此角色最适合 IT 监视主管,他们可以监视当前保护状态,并根据需要提交支持票证。
如果要定义自己的角色以获得更多控制,请参阅如何在 Azure 中 生成自定义角色 。
在虚拟机上执行复制和故障转移操作所需的权限
当你通过Azure Site Recovery复制虚拟机或执行故障转移等其他操作时,Azure Site Recovery会验证你的访问等级。 这种验证确保你拥有使用Site Recovery提供的Azure资源所需的权限。
重要
为用户添加每个允许执行的 Site Recovery 操作的相关权限。
注释
如果要为 Azure VM 启用复制并希望 Site Recovery 管理更新,则在启用复制过程中,您可能需要创建新的自动化帐户,此时需确保具备在与保管库相同的订阅中创建自动化帐户的权限。
| 操作类型 | 所需权限 | 所需范围 |
|---|---|---|
| 启用复制,为复制添加磁盘,更新复制,故障转移,测试故障转移 | Microsoft.Compute/virtualMachines/read | 源虚拟机、目标资源组 |
| Microsoft.Compute/disks/read | 源虚拟机、目标资源组 | |
| Microsoft.Compute/virtualMachineScaleSets/read | 目标虚拟机规模集(VMSS) | |
| Microsoft.Compute/proximityPlacementGroups/read | 目标近距离布置组(PPG) | |
| Microsoft.Compute/capacityReservationGroups/read | 目标容量预留组 | |
| Microsoft.Compute/diskEncryptionSets/read | 源虚拟机、目标资源组 | |
| Microsoft.Network/virtualNetworks/read | 目标虚拟网络 | |
| Microsoft.Storage/storageAccounts/read(读取存储账户) | 缓存存储账户 | |
| Microsoft.Automation/automationAccounts/read | Azure 自动化 账户(仅限使用 ASR 托管的 Site Recovery 扩展更新时) |
考虑使用内置角色。
后续步骤
- Azure 基于角色的访问控制(Azure RBAC):Azure 门户中的 Azure RBAC 入门。
- 了解如何通过以下方法管理访问权限:
- PowerShell
- Azure CLI
- REST API
- Azure RBAC 故障排除:获取修复常见问题的建议。