Administratoreinwilligung für die Azure-Anwendung erneut erteilen¶
Beim Onboarding eines Azure-Mandanten muss ein globaler Entra-ID-Administrator der Afi-Anwendung Berechtigungen für den Zugriff auf Ressourcen und Daten des Mandanten erteilen. Dazu fordert Afi vom Administrator Zugriff auf Azure Resource Manager und Entra ID an. Nach der Einwilligung stellt Afi die Dienstprinzipal-Rollenzuweisungen mit den in der nachfolgenden Tabelle aufgeführten Berechtigungen für die Stammverwaltungsgruppe des Mandanten oder für die Abonnements bereit, in denen der Administrator die Rolle Owner besitzt.
Information
Wenn der Administrator, der das Onboarding ausführt, keinen Zugriff auf die Stammverwaltungsgruppe des Mandanten besitzt, stellt Afi die Dienstprinzipal-Rollenzuweisungen automatisch nur für die Abonnements bereit, deren Eigentümer der Administrator ist. In diesem Fall kann die Afi-Anwendung neue, in diesem Mandanten erstellte Azure-Abonnements nicht automatisch erkennen.
Information
Damit die Afi-Anwendung auf alle Azure-Abonnements eines Mandanten zugreifen kann – einschließlich neuer Abonnements und Abonnements, deren Eigentümer nicht der zugriffserteilende Administrator ist –, kann der Administrator seinen Zugriff vorübergehend erweitern. Dadurch kann er wie in diesem Artikel beschrieben alle Abonnements und Verwaltungsgruppen unter seinem Azure-Mandanten verwalten.
Gelegentlich muss Afi die vom Dienstprinzipal verwendeten Berechtigungen aktualisieren, um die Sicherung und Wiederherstellung der Azure-Compute- und -Speicherinfrastruktur besser und umfassender zu unterstützen oder neue Workloads zu unterstützen. In diesem Fall fordert Afi Sie auf, der Anwendung die Aktualisierung der Dienstprinzipal-Rollenzuweisungen zu gestatten und damit die zusätzlichen Berechtigungen zu erteilen.
Um die Einwilligung erneut zu erteilen und die Afi-Berechtigungen zu aktualisieren, öffnen Sie die Registerkarte Service → Settings → Admin consent und klicken auf Regrant:
Verlauf der Berechtigungsänderungen¶
Nachfolgend finden Sie den Verlauf der Änderungen an Azure-Berechtigungen, die dem Afi-Dienstprinzipal beim Onboarding eines Azure-Mandanten oder bei einer erneuten Einwilligung erteilt wurden:
| Datum | Hinzugefügte Berechtigungen | Auswirkung |
|---|---|---|
| 14. Dez. 2024 | Microsoft.Authorization/*/read | Zugriffsbezogene Informationen abfragen |
| 14. Dez. 2024 | Microsoft.Management/managementGroups/read | Verwaltungsgruppen auflisten |
| 14. Dez. 2024 | Microsoft.Management/managementGroups/descendants/read | Alle untergeordneten Elemente (Verwaltungsgruppen, Abonnements) einer Verwaltungsgruppe abrufen |
| 14. Dez. 2024 | Microsoft.Management/managementGroups/subscriptions/read | Abonnements unter der angegebenen Verwaltungsgruppe auflisten |
| 14. Dez. 2024 | Microsoft.Management/getEntities/action | Alle Microsoft.Management-Dienstentitäten (Verwaltungsgruppen, Abonnements usw.) auflisten |
| 14. Dez. 2024 | Microsoft.Resources/subscriptions/read | Liste der Abonnements abrufen |
| 14. Dez. 2024 | Microsoft.Resources/subscriptions/locations/read | Liste der unterstützten Speicherorte abrufen |
| 14. Dez. 2024 | Microsoft.Resources/subscriptions/resourceGroups/* |
Ressourcengruppen abrufen oder auflisten. Bereitstellungen abrufen, auflisten und verwalten |
| 14. Dez. 2024 | Microsoft.ResourceHealth/* | Zustand und Verfügbarkeitsstatus einer Ressource abrufen |
| 14. Dez. 2024 | Microsoft.Compute/* | Auf Azure-Compute-Ressourcen zugreifen und sie verwalten |
| 14. Dez. 2024 | Microsoft.Network/* | Eigenschaften von Azure-Netzwerkressourcen abrufen und diese verwalten |
| 14. Dez. 2024 | Microsoft.KeyVault/* | Azure-Key-Vault-Ressourcen auflisten und verwalten |
| 14. Dez. 2024 | Microsoft.Sql/* | Auf Azure SQL-Datenbanken zugreifen und sie verwalten |
| 14. Dez. 2024 | Data Operator for Managed Disks | Daten auf leere verwaltete Datenträger hochladen sowie Daten verwalteter Datenträger und Snapshots mithilfe von SAS-URIs und Azure-AD-Authentifizierung lesen oder exportieren |
| 5. Juli 2025 | Microsoft.Authorization/roleAssignments/write | Auf Azure SQL-Datenbanken mit transparenter Datenverschlüsselung und kundenseitig verwaltetem Schlüssel zugreifen und sie verwalten |
| 5. Juli 2025 | Microsoft.ManagedIdentity/userAssignedIdentities/* | Auf Azure SQL-Datenbanken mit transparenter Datenverschlüsselung und kundenseitig verwaltetem Schlüssel zugreifen und sie verwalten |
| 5. Juli 2025 | Microsoft.DBforPostgreSQL/* | Auf Azure-Datenbanken für PostgreSQL zugreifen und sie verwalten |
| 6. Dez. 2025 | Microsoft.Storage/* | Auf Azure-Speicherkonten (Azure Files, Azure Blob Storage) zugreifen und sie verwalten |
| 6. Dez. 2025 | Storage Blob Data Owner | Vollständiger Zugriff auf Azure-Storage-Blobcontainer und -Daten einschließlich der Zuweisung von POSIX-Zugriffssteuerungen |
| 6. Dez. 2025 | Storage File Data Privileged Contributor | Ermöglicht das Lesen, Schreiben und Löschen sowie das Ändern von ACLs für Dateien/Verzeichnisse in Azure-Dateifreigaben durch Überschreiben bestehender ACL-/NTFS-Berechtigungen |

