Обязательные разрешения для службы Azure
Управление доступом на основе ролей Azure (RBAC)
Роль |
Область |
Обязательные разрешения |
Причина |
|---|---|---|---|
Участник аналитики журнала |
/subscriptions/${subscription_id} |
•*/read •Microsoft.Insights/DiagnosticSettings/* |
Платформа Cloud Workload Protection Platform (CWPP) создаст и обновит настройки диагностики (DiagnosticSettings) для ресурсов Azure. |
Участник виртуальной машины |
/subscriptions/${subscription_id} |
•Microsoft.Compute/virtualMachines/runCommand/* |
CWPP выполнит на виртуальных машинах клиента команды для установки ESET Endpoint с помощью интерактивного установщика ESET. |
Участник |
/subscriptions/${subscription_id}/resourceGroups/eset-cwpp-rg |
•Управление центром событий Azure. •Создание виртуальных машин для сканирования (в будущем). |
Группа ресурсов eset-cwpp-rg будет содержать ресурсы, управляемые с помощью CWPP. CWPP создаст центр событий Azure в этой группе ресурсов. В будущем CWPP будет создавать здесь виртуальные машины для сканирования облачных хранилищ/дисков. |
MS Graph
Имя разрешения |
Описание |
Требуется согласие администратора |
Причина |
|---|---|---|---|
Чтение всех данных журнала аудита. |
Да |
CWPP считывает журналы Entra и журналы действий с помощью API Graph. |
|
Разрешение приложению получать доступ к Azure Resource Manager, действуя как пользователь в организации. |
Нет |
В случае автоматизированной интеграции CWPP с арендатором Azure клиента CWPP выведет список существующих подписок, назначит необходимые разрешения приложению CWPP (многопользовательскому приложению Azure, подключенному к арендатору клиента путем подтверждения согласия) и создаст группу ресурсов для управляемых с помощью CWPP ресурсов. |