【问题标题】:Instance roles for Azure vmsAzure vm 的实例角色
【发布时间】:2018-03-04 14:04:37
【问题描述】:

基本上我正在尝试使用 Azure 实现以下 AWS 模式:

  • 将 IAM 角色分配给 Vm(Aws 实例等效项)
  • 允许此角色以只读方式访问某个容器(AWS 存储桶等效项)并从那里下载

Azure 怎么可能做到这一点?

【问题讨论】:

  • 我需要将 Active Directory 域服务角色添加到域控制器 (VM)。我在 IAM 中找不到该角色。

标签: azure azure-blob-storage azure-virtual-machine rbac azure-role-environment


【解决方案1】:

您可以使用“托管服务标识”(MSI) 在预览版中执行此操作

Linux 文档在这里:https://docs.microsoft.com/en-us/azure/active-directory/msi-tutorial-linux-vm-access-storage

Windows 文档在这里:https://docs.microsoft.com/en-us/azure/active-directory/msi-tutorial-windows-vm-access-storage

【讨论】:

    【解决方案2】:

    AWS 中的 IAM 到 Azure 的等价物是 Role-Based Access Control

    您可以使用Role-Based Access Control to manage access to your Azure subscription resources

    此外,如果您希望创建自定义角色,可以参考Creating custom roles for Azure Role-Based Access Control

    您可以参考此自定义用户角色,Assign custom roles for internal and external users

    【讨论】:

    • 谢谢,但这些资源似乎不支持将角色分配给虚拟机,这是实际问题。有什么线索吗?
    【解决方案3】:

    允许此角色访问某个容器(等效于 AWS 存储桶) 只读并从那里下载。

    目前,Azure 不支持基于 AD 的身份验证或 ACL。

    作为一种解决方法,我们可以使用共享访问签名 (SAS)。

    共享访问签名 (SAS) 为您提供了一种授权方式 限制其他客户端访问您的存储帐户中的对象, 不会暴露您的帐户密钥。

    有关 Azure SAS 的更多信息,请参阅此link

    【讨论】:

      猜你喜欢
      • 2013-09-23
      • 2012-03-03
      • 2016-09-30
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2015-10-04
      相关资源
      最近更新 更多