Une instance peut être utilisée pour plusieurs services. En fonction de ces combinaisons, les rôles suivants doivent être attribués.
Cas d'utilisation 1 : Une instance avec seulement l'option Forensics activée
Option 1: Storage Account Contributor role
Attribuez le rôle de contributeur de compte de stockage au compte de stockage qui sera utilisé comme destination des analyses.
Pour utiliser une instance avec d'autres services en plus des services médico-légaux, reportez-vous à la section Une instance avec des services médico-légaux + d'autres services sélectionnés ci-dessous, qui décrit les attributions de rôles qui fonctionnent.
Option 2 : Rôle de lecteur intégré avec un rôle personnalisé
Le rôle de lecteur intégré ainsi qu'un rôle personnalisé (voir Étapes de la création d'un rôle personnalisé dans Azure ) et les autorisations suivantes dans la définition du rôle personnalisé.
-
Champ d'application : Compte de stockage
-
Définition d'un rôle personnalisé
{
"properties": {
"roleName": "custom-forensics-role",
"description": "Custom role for forensics in addition to the builtin Reader role",
"permissions": [
{
"actions": [
"Microsoft.Storage/storageAccounts/blobServices/containers/write",
"Microsoft.Storage/storageAccounts/listkeys/action",
"Microsoft.Storage/storageAccounts/blobServices/write"
],
"notActions": [],
"dataActions": [],
"notDataActions": []
}
],
"assignableScopes": [
"/subscriptions/<subscription_id>"
]
}
}
Option 3 : Rôle intégré de contributeur de données de blob de stockageavec un rôle personnalisé
Builtin Storage Blob données Contributor role with with a custom role (refer Steps to Create a Custom Role in Azure) and the following permission in the custom role definition.
-
Champ d'application : Compte de stockage
-
Définition d'un rôle personnalisé
{
"properties": {
"roleName": "custom-forensics-role",
"description": "Custom role for forensics in addition to the builtin Storage Blob Data Contributor role",
"permissions": [
{
"actions": [
"Microsoft.Storage/storageAccounts/listkeys/action",
"Microsoft.Storage/storageAccounts/read"
],
"notActions": [],
"dataActions": [],
"notDataActions": []
}
],
"assignableScopes": [
"/subscriptions/<subscription_id>"
]
}
}
Option 4: Builtin Contributor
Il s'agit d'un rôle privilégié qui offre un large éventail de permissions.
Cas d'utilisation 2 : Une instance avec Forensics + autres services sélectionnés
Attribuez le rôle Reader intégré ainsi que les rôles personnalisés (voir Étapes pour créer un rôle personnalisé dans Azure) pour chacun des services sélectionnés lors de la configuration de l’instance. Les rôles personnalisés pour chaque service se trouvent dans la section Rôle personnalisé.
Par exemple, si l'instance a sélectionné Forensics + DLP (Prévention des pertes de données), attribuez le rôle de lecteur intégré ainsi qu'un rôle personnalisé et les autorisations requises pour ces deux services :
{
"properties": {
"roleName": "forensic-dlp-custom-role",
"description": "custom role for forensics and DLP",
"permissions": [
{
"actions": [
"Microsoft.Storage/storageAccounts/listkeys/action",
"Microsoft.Storage/storageAccounts/blobServices/containers/write",
"Microsoft.Storage/storageAccounts/blobServices/write",
"Microsoft.Storage/storageAccounts/read",
"Microsoft.EventGrid/eventSubscriptions/write",
"Microsoft.EventGrid/eventSubscriptions/delete"
],
"notActions": [],
"dataActions": [],
"notDataActions": []
}
],
"assignableScopes": [
"/subscriptions/<subscription_id>"
]
}
}
Custom Roles
Reportez-vous à la section Étapes de création d'un rôle personnalisé dans Azure pour connaître les étapes de création d'un rôle personnalisé.
Rôles personnalisés à utiliser avec le rôle de lecteur intégré en fonction des services sélectionnés :
-
Informatique légale
{ "properties": { "roleName": "custom-forensics-role", "description": "Custom role for forensics in addition to the builtin Reader role", "permissions": [ { "actions": [ "Microsoft.Storage/storageAccounts/blobServices/containers/write", "Microsoft.Storage/storageAccounts/listkeys/action", "Microsoft.Storage/storageAccounts/blobServices/write" ], "notActions": [], "dataActions": [], "notDataActions": [] } ], "assignableScopes": [ "/subscriptions/<subscription_id>" ] } } -
DLP (Prévention des pertes de données)
{ "properties": { "roleName": "custom-dlp-role", "description": "Custom role for Storage Scan in addition to the builtin Reader role", "permissions": [ { "actions": [ "Microsoft.EventGrid/eventSubscriptions/write", "Microsoft.Storage/storageAccounts/listkeys/action", "Microsoft.EventGrid/eventSubscriptions/delete" ], "notActions": [], "dataActions": [], "notDataActions": [] } ], "assignableScopes": [ "/subscriptions/<subscription_id>" ] } } -
Protection contre les menaces
{ "properties": { "roleName": "custom-dlp-role", "description": "Custom role for Storage Scan in addition to the builtin Reader role", "permissions": [ { "actions": [ "Microsoft.EventGrid/eventSubscriptions/write", "Microsoft.Storage/storageAccounts/listkeys/action", "Microsoft.EventGrid/eventSubscriptions/delete" ], "notActions": [], "dataActions": [], "notDataActions": [] } ], "assignableScopes": [ "/subscriptions/<subscription_id>" ] } } -
Évaluation de la sécurité
{ "properties": { "roleName": "Netskope CSA Custom Role", "description": "Netskope CSA", "permissions": [ { "actions": [ "Microsoft.Web/sites/config/list/action", "Microsoft.Network/networkWatchers/queryFlowLogStatus/action" ], "notActions": [], "dataActions": [], "notDataActions": [] } ], "assignableScopes": [ "/subscriptions/<subscription_id>" ] } }
Steps to Create a Custom Role in Azure
-
Préparez le fichier JSON pour la définition de rôle requise.
-
Dans le portail Azure, ouvrez un groupe de gestion, un abonnement ou un groupe de ressources dans lequel vous souhaitez que le rôle personnalisé puisse être attribué, puis ouvrez Contrôle d'accès (IAM).
-
Cliquez sur Ajouter, puis sur Ajouter un rôle personnalisé.

L'éditeur de rôles personnalisés s'ouvre alors.
-
Dans l'onglet Bases, sous Autorisations de base, sélectionnez Démarrer à partir de JSON.
-
À côté de la case Select a file, cliquez sur le bouton folder pour ouvrir la boîte de dialogue Open.
-
Select le fichier JSON et cliquez sur Ouvrir.
-
Dans la zone Nom du rôle personnalisé, indiquez un nom pour le rôle personnalisé.
-
Dans la case Description, indiquez une description facultative pour le rôle personnalisé.

-
Cliquez sur "Réviser + créer" pour réviser le rôle, et enfin cliquez sur "Créer" pour créer le rôle personnalisé.


