Hoppa till innehållet
Stackship-dokumentation English

Managed identitiesAnvändareMaskinöversatt

Ge en managed identity en roll

Hitta en arbetslasts principal-ID och ge dess managed identity en roll på en resurs, en resursgrupp eller en boundary.

Kräver: rbac/members/write

En arbetslast kan bara göra det som dess managed identitys roller tillåter. Att ge den en roll fungerar som att ge en person en roll — se Rolltilldelningar för vem som får göra det — förutom att du hittar identiteten via dess principal-ID, inte via dess namn.

Hitta principal-ID:t

  1. I portalen på https://portal.example.com öppnar du appen, funktionsnamnutrymmet eller container instancen.
  2. Under Översikt visar kortet Hanterad identitet dess Principal-ID. Kopiera det.

Klient-ID på samma kort, mi-…, är inte principal-ID:t och fungerar inte i rolltilldelningar. Kortet visas bara för den som får läsa resursen — apps/read för en app och även för ett funktionsnamnutrymme, containerinstance/read för en container instance — och dess innehåll kräver managedidentities/read.

Med CLI:t listar stsh identity list -g <resource-group> -o json identiteterna i en resursgrupp med deras principalId.

Tilldela en roll på en resurs

  1. Öppna resursen som arbetslasten behöver — till exempel ett valv — och dess flik Access Control.
  2. Välj Lägg till rolltilldelning.
  3. Klistra in principal-ID:t i sökfältet. Identiteten visas med resursens namn, märkt Tjänst. En sökning på resursens namn tittar bara på de första 20 managed identities på plattformen, så den missar oftast; använd principal-ID:t.
  4. Välj Roll — för ett valv Secrets Reader — och välj Lägg till tilldelning.

För att ge identiteten en roll på hela boundaryn gör du samma sak på fliken Åtkomstkontroll på boundaryns egen sida.

Tilldela en roll med CLI:t

CLI:t kan tilldela på vilket område som helst, också en resursgrupp:

bash
stsh iam assignment create \
  --set principalId=<principal-id> \
  --set principalType=ServicePrincipal \
  --set roleDefinitionId=<role-id> \
  --set scope=/boundaries/<boundary-id>/resourcegroups/web

stsh iam role list visar rollernas ID:n.

Vilka identiteter du kan tilldela

Du kan ge roller till identiteterna för arbetslaster i alla boundaries i samma tenant. En identitet från en annan tenants boundary kräver ett boundary-förtroende — se Tenants och gäster.