Zum Inhalt

Administratoreinwilligung für die Azure-Anwendung erneut erteilen

Beim Onboarding eines Azure-Mandanten muss ein Administrator mit der Rolle Globaler Administrator in Microsoft Entra ID der Afi-Anwendung Berechtigungen für den Zugriff auf Ressourcen und Daten des Mandanten erteilen. Dazu fordert Afi vom Administrator Zugriff auf Azure Resource Manager und Entra ID an. Nach der Einwilligung weist Afi seinem Dienstprinzipal Rollen mit den in der nachfolgenden Tabelle aufgeführten Berechtigungen zu. Die Zuweisungen gelten für die Stammverwaltungsgruppe des Mandanten oder für die Abonnements, in denen der Administrator die Rolle Besitzer (Owner) besitzt.

Information

Wenn der Administrator, der das Onboarding ausführt, keinen Zugriff auf die Stammverwaltungsgruppe des Mandanten besitzt, weist Afi seinem Dienstprinzipal automatisch nur Rollen für die Abonnements zu, in denen der Administrator die Rolle Owner besitzt. In diesem Fall kann die Afi-Anwendung neue, in diesem Mandanten erstellte Azure-Abonnements nicht automatisch erkennen.

Information

Damit die Afi-Anwendung auf alle Azure-Abonnements eines Mandanten zugreifen kann – einschließlich neuer Abonnements und Abonnements, in denen der Administrator, der den Zugriff gewährt, nicht die Rolle Owner besitzt –, kann der Administrator seinen Zugriff vorübergehend erweitern. Dadurch kann er wie in diesem Artikel beschrieben alle Abonnements und Verwaltungsgruppen unter seinem Azure-Mandanten verwalten.

Gelegentlich muss Afi die vom Dienstprinzipal verwendeten Berechtigungen aktualisieren, um die Sicherung und Wiederherstellung der Azure-Compute- und -Speicherinfrastruktur besser und umfassender zu unterstützen sowie neue Workloads einzubeziehen. In diesem Fall fordert Afi Sie auf, der Anwendung die Aktualisierung der Dienstprinzipal-Rollenzuweisungen zu gestatten und damit die zusätzlichen Berechtigungen zu erteilen.

Um die Einwilligung erneut zu erteilen und die Afi-Berechtigungen zu aktualisieren, öffnen Sie die Registerkarte Service → Settings → Admin consent und klicken Sie auf Regrant:

Verlauf der Berechtigungsänderungen

Nachfolgend finden Sie den Verlauf der Änderungen an Azure-Berechtigungen, die dem Afi-Dienstprinzipal beim Onboarding eines Azure-Mandanten oder bei einer erneuten Einwilligung erteilt wurden:

DatumHinzugefügte BerechtigungenAuswirkung
14. Dez. 2024 Microsoft.Authorization/*/read Zugriffsbezogene Informationen abfragen
14. Dez. 2024 Microsoft.Management/managementGroups/read Verwaltungsgruppen auflisten
14. Dez. 2024 Microsoft.Management/managementGroups/descendants/read Alle untergeordneten Elemente (Verwaltungsgruppen, Abonnements) einer Verwaltungsgruppe abrufen
14. Dez. 2024 Microsoft.Management/managementGroups/subscriptions/read Abonnements unter der angegebenen Verwaltungsgruppe auflisten
14. Dez. 2024 Microsoft.Management/getEntities/action Alle Microsoft.Management-Dienstentitäten (Verwaltungsgruppen, Abonnements usw.) auflisten
14. Dez. 2024 Microsoft.Resources/subscriptions/read Liste der Abonnements abrufen
14. Dez. 2024 Microsoft.Resources/subscriptions/locations/read Liste der unterstützten Speicherorte abrufen
14. Dez. 2024 Microsoft.Resources/subscriptions/resourceGroups/* Ressourcengruppen abrufen oder auflisten.
Bereitstellungen abrufen, auflisten und verwalten
14. Dez. 2024 Microsoft.ResourceHealth/* Zustand und Verfügbarkeitsstatus einer Ressource abrufen
14. Dez. 2024 Microsoft.Compute/* Auf Azure-Compute-Ressourcen zugreifen und sie verwalten
14. Dez. 2024 Microsoft.Network/* Eigenschaften von Azure-Netzwerkressourcen abrufen und diese verwalten
14. Dez. 2024 Microsoft.KeyVault/* Azure Key Vault-Ressourcen auflisten und verwalten
14. Dez. 2024 Microsoft.Sql/* Auf Azure SQL-Datenbanken zugreifen und sie verwalten
14. Dez. 2024 Datenoperator für Managed Disks (Data Operator for Managed Disks) Daten auf leere verwaltete Datenträger hochladen sowie Daten verwalteter Datenträger und Snapshots mithilfe von SAS-URIs und Microsoft Entra ID-Authentifizierung lesen oder exportieren
5. Juli 2025 Microsoft.Authorization/roleAssignments/write Auf Azure SQL-Datenbanken mit transparenter Datenverschlüsselung und kundenseitig verwaltetem Schlüssel zugreifen und sie verwalten
5. Juli 2025 Microsoft.ManagedIdentity/userAssignedIdentities/* Auf Azure SQL-Datenbanken mit transparenter Datenverschlüsselung und kundenseitig verwaltetem Schlüssel zugreifen und sie verwalten
5. Juli 2025 Microsoft.DBforPostgreSQL/* Auf Azure-Datenbanken für PostgreSQL zugreifen und sie verwalten
6. Dez. 2025 Microsoft.Storage/* Auf Azure-Speicherkonten (Azure Files, Azure Blob Storage) zugreifen und sie verwalten
6. Dez. 2025 Besitzer von Speicherblobdaten (Storage Blob Data Owner) Vollständiger Zugriff auf Azure-Storage-Blobcontainer und -Daten einschließlich der Zuweisung von POSIX-Zugriffssteuerungen
6. Dez. 2025 Privilegierter Mitwirkender für Speicherdateidaten (Storage File Data Privileged Contributor) Ermöglicht das Lesen, Schreiben und Löschen von Dateien und Verzeichnissen in Azure-Dateifreigaben sowie das Ändern ihrer ACLs unter Umgehung bestehender ACL- und NTFS-Zugriffsbeschränkungen