Azure:藍(lán)圖部署的階段

來源: Microsoft Azure
作者:Microsoft Azure
時(shí)間:2021-02-06
16490
部署藍(lán)圖后,Azure藍(lán)圖服務(wù)將執(zhí)行一系列操作來部署藍(lán)圖中定義的資源。本文詳細(xì)介紹了每個(gè)步驟涉及的內(nèi)容。

部署藍(lán)圖后,Azure藍(lán)圖服務(wù)將執(zhí)行一系列操作來部署藍(lán)圖中定義的資源。本文詳細(xì)介紹了每個(gè)步驟涉及的內(nèi)容。

通過向訂閱分配藍(lán)圖或更新現(xiàn)有分配來觸發(fā)藍(lán)圖部署。在部署期間,Azure藍(lán)圖會執(zhí)行以下高級步驟:

Azure藍(lán)圖已授予所有者權(quán)限

已創(chuàng)建藍(lán)圖賦值對象

可選-Azure藍(lán)圖創(chuàng)建系統(tǒng)分配的托管標(biāo)識

托管標(biāo)識部署藍(lán)圖項(xiàng)目

吊銷Azure藍(lán)圖服務(wù)和系統(tǒng)分配的托管標(biāo)識權(quán)限

fe7c872a5f2fa3314717c336705db62c5721923c.jpg

Azure藍(lán)圖已授予所有者權(quán)限

使用系統(tǒng)分配的托管標(biāo)識托管標(biāo)識時(shí),將向Azure藍(lán)圖服務(wù)主體授予對分配的訂閱或訂閱的所有者權(quán)限。授予的角色允許Azure藍(lán)圖創(chuàng)建并稍后撤消系統(tǒng)分配的托管標(biāo)識。如果使用用戶分配的托管標(biāo)識,Azure藍(lán)圖服務(wù)主體不會獲得訂閱的所有者權(quán)限,也不需要對訂閱擁有所有者權(quán)限。

如果分配是通過門戶完成的,則會自動(dòng)授予權(quán)限。但是,如果通過REST API完成分配,則需要使用單獨(dú)的API調(diào)用來授予權(quán)限。Azure藍(lán)圖AppId為f71766dc-90d9-4b7d-bd9d-4499c4331c3f,但服務(wù)主體因租戶而異。使用Azure Active Directory圖形API和REST終結(jié)點(diǎn)服務(wù)主體以獲取服務(wù)主體。然后,通過門戶、Azure CLI、Azure PowerShell、REST API或Azure資源管理器模板授予azure藍(lán)圖所有者角色。

Azure藍(lán)圖服務(wù)不會直接部署資源。

已創(chuàng)建藍(lán)圖賦值對象

用戶、組或服務(wù)主體將藍(lán)圖分配給訂閱。分配對象存在于指定了藍(lán)圖的訂閱級別。部署創(chuàng)建的資源不在部署實(shí)體的上下文中完成。

創(chuàng)建藍(lán)圖分配時(shí),將選擇托管標(biāo)識的類型。默認(rèn)值為系統(tǒng)分配的托管標(biāo)識??梢赃x擇用戶分配的托管標(biāo)識。使用用戶分配的托管標(biāo)識時(shí),必須在創(chuàng)建藍(lán)圖分配之前定義和授予權(quán)限。所有者和藍(lán)圖運(yùn)算符內(nèi)置角色都具有blueprintAssignment/write創(chuàng)建使用用戶分配的托管標(biāo)識的分配所必需的權(quán)限。

可選-Azure藍(lán)圖創(chuàng)建系統(tǒng)分配的托管標(biāo)識

在分配過程中選擇系統(tǒng)分配的托管標(biāo)識時(shí),Azure藍(lán)圖會創(chuàng)建標(biāo)識,并向托管標(biāo)識授予所有者角色。如果升級了現(xiàn)有分配,Azure藍(lán)圖將使用之前創(chuàng)建的托管標(biāo)識。

與藍(lán)圖分配相關(guān)的托管標(biāo)識用于部署或重新部署在藍(lán)圖中定義的資源。此設(shè)計(jì)避免了意外干擾的賦值。此設(shè)計(jì)還通過從藍(lán)圖控制每個(gè)已部署資源的安全性來支持資源鎖定功能。

托管標(biāo)識部署藍(lán)圖項(xiàng)目

然后,托管標(biāo)識會按定義的順序順序觸發(fā)藍(lán)圖內(nèi)項(xiàng)目的資源管理器部署??梢哉{(diào)整順序,以確保依賴于其他項(xiàng)目的項(xiàng)目按正確的順序進(jìn)行部署。

部署的訪問失敗通常是向托管標(biāo)識授予的訪問級別。Azure藍(lán)圖服務(wù)管理系統(tǒng)分配的托管標(biāo)識的安全生命周期。但是,用戶負(fù)責(zé)管理用戶分配的托管標(biāo)識的權(quán)限和生命周期。

已撤銷藍(lán)圖服務(wù)和系統(tǒng)分配的托管標(biāo)識權(quán)限

部署完成后,Azure藍(lán)圖會撤消訂閱中系統(tǒng)分配的托管標(biāo)識的權(quán)限。然后,Azure藍(lán)圖服務(wù)將撤消其對訂閱的權(quán)限。權(quán)限刪除可防止Azure藍(lán)圖成為訂閱的永久所有者。

立即登錄,閱讀全文
版權(quán)說明:
本文內(nèi)容來自于Microsoft Azure,本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對觀點(diǎn)贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
掃碼登錄
打開掃一掃, 關(guān)注公眾號后即可登錄/注冊
加載中
二維碼已失效 請重試
刷新
賬號登錄/注冊
個(gè)人VIP
小程序
快出海小程序
公眾號
快出海公眾號
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家