Hoppa till innehållet
Stackship-dokumentation English

ÅtkomstkontrollAnvändareMaskinöversatt

Rolltilldelningar

Ge en användare, grupp eller tjänsteprincipal en roll på en boundary, resursgrupp eller resurs, ändra den och ta bort den.

Kräver: rbac/members/write

En rolltilldelning knyter en principal till en roll på ett område. Den gäller på det området och allt under det — se Områden och arv.

Vem som får tilldela roller

Du behöver rbac/members/write på området du tilldelar på, och en ägarroll — Owner eller Platform Owner — på det området eller ovanför, tilldelad direkt till dig eller genom ett aktivt just-in-time-beviljande. Contributor har inte rbac/members/write och kan inte tilldela roller.

Viktigt

Owner genom en grupp räknas inte här. En medlem i en grupp som har Owner ser Lägg till rolltilldelning, men plattformen avvisar tilldelningen med "Only users with an Owner role can assign permissions." Detsamma gäller att ta bort tilldelningar, att skapa och ändra anpassade roller och att besluta om just-in-time-förfrågningar.

Dessutom gäller:

  • Bara en Platform Owner kan tilldela eller ta bort Platform Owner, och bara en som har Platform Owner genom en permanent tilldelning direkt till sig på /.
  • Platform Owner, Platform Contributor, Platform Reader och LLM Gateway Consumer kan bara tilldelas på rotområdet /, vilket i praktiken betyder av en Platform Owner.
  • Anpassade roller kan inte tilldelas på /.
  • Principalen måste tillhöra boundaryns tenant — se Tenants och gäster.
  • Plattformens egna tjänsteprincipaler kan varken få eller fråntas roller.
  • Samma principal, roll och område kan bara tilldelas en gång.

Tilldela en roll

  1. I portalen på https://portal.example.com öppnar du Åtkomstkontroll (IAM) i boundaryns sidomeny och väljer Lägg till rolltilldelning.
  2. Medlem — skriv minst två tecken av ett namn eller en e-postadress och välj användaren, gruppen eller tjänsteprincipalen. Om ingen matchar och du skrev en e-postadress erbjuder panelen Bjud in … via e-post — se Användare och inbjudningar.
  3. Roll — välj rollen. De inbyggda rollerna beskrivs i Inbyggda roller; boundaryns anpassade roller listas tillsammans med dem.
  4. Område — behåll Alla resursgrupper (prenumerationsområde) för hela boundaryn, eller välj en resursgrupp och eventuellt en resurs i den. Plattformsrollerna tilldelas alltid på roten, så inget område erbjuds för dem.
  5. Välj Lägg till tilldelning.

Den nya tilldelningen gäller inom en minut eller två.

För att ge åtkomst till en enda resurs kan du också öppna resursen, gå till fliken Access Control och välja Lägg till rolltilldelning. Den dialogen tilldelar på själva resursen och erbjuder bara roller som ger något på den resurstypen. Fliken Åtkomstkontroll på boundaryns sida gör detsamma på boundarynivå.

Tips

En sökning på en managed identitys namn tittar bara på de 20 första identiteterna, så den missar oftast. Klistra i stället in dess Principal-ID i sökfältet på fliken Access Control för en resurs eller Åtkomstkontroll för boundaryn — se Ge en managed identity en roll.

Ändra en tilldelning

På fliken Rolltilldelningar väljer du pennan bredvid en tilldelning, väljer en annan roll eller ett annat område och väljer Spara ändringar. Den nya tilldelningen skapas först och den gamla tas bort efteråt.

Ta bort en tilldelning

Välj papperskorgen bredvid tilldelningen och bekräfta med Ta bort. På en resurs flik Access Control kan bara tilldelningar som gjorts på den resursen tas bort; ärvda hanteras där de gjordes.

Växlingen Plattform och System på fliken Rolltilldelningar skiljer ut plattformens egna tjänsteprincipaler (System) från alla andra. Deras tilldelningar kan bara läsas.

Med CLI:t

Hitta principalen och rollen och skapa sedan tilldelningen:

bash
stsh iam principal alice
stsh iam role list
stsh iam assignment create \
  --set principalId=<principal-id> \
  --set principalType=User \
  --set roleDefinitionId=<role-id> \
  --set scope=/boundaries/<boundary-id>/resourcegroups/web

principalType är User, Group eller ServicePrincipal. Lista och ta bort tilldelningar med stsh iam assignment list och stsh iam assignment delete <assignment-id>.