Zum Inhalt

Administratoreinwilligung für die Azure-Anwendung erneut erteilen

Beim Onboarding eines Azure-Mandanten muss ein globaler Entra-ID-Administrator der Afi-Anwendung Berechtigungen für den Zugriff auf Ressourcen und Daten des Mandanten erteilen. Dazu fordert Afi vom Administrator Zugriff auf Azure Resource Manager und Entra ID an. Nach der Einwilligung stellt Afi die Dienstprinzipal-Rollenzuweisungen mit den in der nachfolgenden Tabelle aufgeführten Berechtigungen für die Stammverwaltungsgruppe des Mandanten oder für die Abonnements bereit, in denen der Administrator die Rolle Owner besitzt.

Information

Wenn der Administrator, der das Onboarding ausführt, keinen Zugriff auf die Stammverwaltungsgruppe des Mandanten besitzt, stellt Afi die Dienstprinzipal-Rollenzuweisungen automatisch nur für die Abonnements bereit, deren Eigentümer der Administrator ist. In diesem Fall kann die Afi-Anwendung neue, in diesem Mandanten erstellte Azure-Abonnements nicht automatisch erkennen.

Information

Damit die Afi-Anwendung auf alle Azure-Abonnements eines Mandanten zugreifen kann – einschließlich neuer Abonnements und Abonnements, deren Eigentümer nicht der zugriffserteilende Administrator ist –, kann der Administrator seinen Zugriff vorübergehend erweitern. Dadurch kann er wie in diesem Artikel beschrieben alle Abonnements und Verwaltungsgruppen unter seinem Azure-Mandanten verwalten.

Gelegentlich muss Afi die vom Dienstprinzipal verwendeten Berechtigungen aktualisieren, um die Sicherung und Wiederherstellung der Azure-Compute- und -Speicherinfrastruktur besser und umfassender zu unterstützen oder neue Workloads zu unterstützen. In diesem Fall fordert Afi Sie auf, der Anwendung die Aktualisierung der Dienstprinzipal-Rollenzuweisungen zu gestatten und damit die zusätzlichen Berechtigungen zu erteilen.

Um die Einwilligung erneut zu erteilen und die Afi-Berechtigungen zu aktualisieren, öffnen Sie die Registerkarte Service → Settings → Admin consent und klicken auf Regrant:

Verlauf der Berechtigungsänderungen

Nachfolgend finden Sie den Verlauf der Änderungen an Azure-Berechtigungen, die dem Afi-Dienstprinzipal beim Onboarding eines Azure-Mandanten oder bei einer erneuten Einwilligung erteilt wurden:

DatumHinzugefügte BerechtigungenAuswirkung
14. Dez. 2024 Microsoft.Authorization/*/read Zugriffsbezogene Informationen abfragen
14. Dez. 2024 Microsoft.Management/managementGroups/read Verwaltungsgruppen auflisten
14. Dez. 2024 Microsoft.Management/managementGroups/descendants/read Alle untergeordneten Elemente (Verwaltungsgruppen, Abonnements) einer Verwaltungsgruppe abrufen
14. Dez. 2024 Microsoft.Management/managementGroups/subscriptions/read Abonnements unter der angegebenen Verwaltungsgruppe auflisten
14. Dez. 2024 Microsoft.Management/getEntities/action Alle Microsoft.Management-Dienstentitäten (Verwaltungsgruppen, Abonnements usw.) auflisten
14. Dez. 2024 Microsoft.Resources/subscriptions/read Liste der Abonnements abrufen
14. Dez. 2024 Microsoft.Resources/subscriptions/locations/read Liste der unterstützten Speicherorte abrufen
14. Dez. 2024 Microsoft.Resources/subscriptions/resourceGroups/* Ressourcengruppen abrufen oder auflisten.
Bereitstellungen abrufen, auflisten und verwalten
14. Dez. 2024 Microsoft.ResourceHealth/* Zustand und Verfügbarkeitsstatus einer Ressource abrufen
14. Dez. 2024 Microsoft.Compute/* Auf Azure-Compute-Ressourcen zugreifen und sie verwalten
14. Dez. 2024 Microsoft.Network/* Eigenschaften von Azure-Netzwerkressourcen abrufen und diese verwalten
14. Dez. 2024 Microsoft.KeyVault/* Azure-Key-Vault-Ressourcen auflisten und verwalten
14. Dez. 2024 Microsoft.Sql/* Auf Azure SQL-Datenbanken zugreifen und sie verwalten
14. Dez. 2024 Data Operator for Managed Disks Daten auf leere verwaltete Datenträger hochladen sowie Daten verwalteter Datenträger und Snapshots mithilfe von SAS-URIs und Azure-AD-Authentifizierung lesen oder exportieren
5. Juli 2025 Microsoft.Authorization/roleAssignments/write Auf Azure SQL-Datenbanken mit transparenter Datenverschlüsselung und kundenseitig verwaltetem Schlüssel zugreifen und sie verwalten
5. Juli 2025 Microsoft.ManagedIdentity/userAssignedIdentities/* Auf Azure SQL-Datenbanken mit transparenter Datenverschlüsselung und kundenseitig verwaltetem Schlüssel zugreifen und sie verwalten
5. Juli 2025 Microsoft.DBforPostgreSQL/* Auf Azure-Datenbanken für PostgreSQL zugreifen und sie verwalten
6. Dez. 2025 Microsoft.Storage/* Auf Azure-Speicherkonten (Azure Files, Azure Blob Storage) zugreifen und sie verwalten
6. Dez. 2025 Storage Blob Data Owner Vollständiger Zugriff auf Azure-Storage-Blobcontainer und -Daten einschließlich der Zuweisung von POSIX-Zugriffssteuerungen
6. Dez. 2025 Storage File Data Privileged Contributor Ermöglicht das Lesen, Schreiben und Löschen sowie das Ändern von ACLs für Dateien/Verzeichnisse in Azure-Dateifreigaben durch Überschreiben bestehender ACL-/NTFS-Berechtigungen