Azure Permission Matrix
| Group | Scope | Assignment | Role | Tenant |
|---|---|---|---|---|
| ** azure_M42_Administrators** | Azure RaaS AdministratorsIT Support | Management Group Tenant Root Group/Rhapsody Health | Owner (Built-In) | M42 Rhapsody SaaS Platform 3f777256-3f9d-4a11-a412-9b349bcca7df |
| ** azure_M42_GlobalOps** | GOT Team | Management Group Tenant Root Group/Rhapsody Health / Landing Zones / rhapsody-raasTenant Root Group/Rhapsody Health / Platform | Reader (Built-In)Global Operations Support Role (Custom) |
{
"id": "/providers/Microsoft.Authorization/roleDefinitions/09f0179e-3ffa-44cd-9a42-570a1ccbf40a",
"properties": {
"roleName": "Global Operations Support Role",
"description": "",
"assignableScopes": [
"/providers/Microsoft.Management/managementGroups/rhapsody"
],
"permissions": [
{
"actions": [
"Microsoft.Resources/subscriptions/resourceGroups/read",
"Microsoft.Resources/subscriptions/resourceGroups/resources/read",
"Microsoft.Network/*/read",
"Microsoft.Network/*/write",
"Microsoft.Compute/virtualMachineScaleSets/*/read",
"Microsoft.Compute/virtualMachineScaleSets/*/write",
"Microsoft.Insights/*/read",
"Microsoft.Storage/*/read",
"Microsoft.Storage/*/write",
"Microsoft.Support/*",
"Microsoft.KeyVault/vaults/read",
"Microsoft.KeyVault/vaults/write",
"Microsoft.KeyVault/vaults/deploy/action"
],
"notActions": [
"Microsoft.Resources/subscriptions/resourceGroups/delete",
"Microsoft.Network/*/delete",
"Microsoft.Compute/virtualMachineScaleSets/delete",
"Microsoft.Compute/virtualMachineScaleSets/virtualMachines/delete",
"Microsoft.Authorization/locks/delete",
"Microsoft.Authorization/roleAssignments/*",
"Microsoft.Authorization/roleDefinitions/*",
"Microsoft.Storage/*/delete",
"Microsoft.KeyVault/vaults/delete"
],
"dataActions": [
"Microsoft.KeyVault/vaults/secrets/readMetadata/action",
"Microsoft.KeyVault/vaults/secrets/getSecret/action",
"Microsoft.KeyVault/vaults/secrets/setSecret/action",
"Microsoft.KeyVault/vaults/secrets/update/action",
"Microsoft.KeyVault/vaults/secrets/backup/action",
"Microsoft.KeyVault/vaults/secrets/restore/action"
],
"notDataActions": [
"Microsoft.KeyVault/vaults/secrets/delete",
"Microsoft.KeyVault/vaults/secrets/purge/action"
]
}
]
}
}
| M42 Rhapsody SaaS Platform 3f777256-3f9d-4a11-a412-9b349bcca7df
azure_M42_Reader| | Management Group Tenant Root Group/Rhapsody Health| Reader (Built-In)| M42 Rhapsody SaaS Platform 3f777256-3f9d-4a11-a412-9b349bcca7df
azure_M42_StorageReader| RaaS Support| Management Group Tenant Root Group/Rhapsody Health / Landing Zones / rhapsody-raas| Limited Storage Reader Role (Built-In)| M42 Rhapsody SaaS Platform 3f777256-3f9d-4a11-a412-9b349bcca7df
mg-Rhapsody-Health-Contributor| | Management Group Tenant Root Group/Rhapsody Health| | Rhapsody SaaS Platform 1e8f5a77-9414-43af-b4c8-268c61adcfd2
mg-Rhapsody-Health-Global-Ops| GOT Team| Management Group Tenant Root Group/Rhapsody Health / Landing ZonesTenant Root Group/Rhapsody Health / Platform / ManagementTenant Root Group/Rhapsody Health / Platform / Connectivity| Reader (Built-In)Global Operations Support Role (Custom)
{
"id": "/providers/Microsoft.Authorization/roleDefinitions/09f0179e-3ffa-44cd-9a42-570a1ccbf40a",
"properties": {
"roleName": "Global Operations Support Role",
"description": "",
"assignableScopes": [
"/providers/Microsoft.Management/managementGroups/rhapsody"
],
"permissions": [
{
"actions": [
"Microsoft.Resources/subscriptions/resourceGroups/read",
"Microsoft.Resources/subscriptions/resourceGroups/resources/read",
"Microsoft.Network/*/read",
"Microsoft.Network/*/write",
"Microsoft.Compute/virtualMachineScaleSets/*/read",
"Microsoft.Compute/virtualMachineScaleSets/*/write",
"Microsoft.Insights/*/read",
"Microsoft.Storage/*/read",
"Microsoft.Storage/*/write",
"Microsoft.Support/*",
"Microsoft.KeyVault/vaults/read",
"Microsoft.KeyVault/vaults/write",
"Microsoft.KeyVault/vaults/deploy/action"
],
"notActions": [
"Microsoft.Resources/subscriptions/resourceGroups/delete",
"Microsoft.Network/*/delete",
"Microsoft.Compute/virtualMachineScaleSets/delete",
"Microsoft.Compute/virtualMachineScaleSets/virtualMachines/delete",
"Microsoft.Authorization/locks/delete",
"Microsoft.Authorization/roleAssignments/*",
"Microsoft.Authorization/roleDefinitions/*",
"Microsoft.Storage/*/delete",
"Microsoft.KeyVault/vaults/delete"
],
"dataActions": [
"Microsoft.KeyVault/vaults/secrets/readMetadata/action",
"Microsoft.KeyVault/vaults/secrets/getSecret/action",
"Microsoft.KeyVault/vaults/secrets/setSecret/action",
"Microsoft.KeyVault/vaults/secrets/update/action",
"Microsoft.KeyVault/vaults/secrets/backup/action",
"Microsoft.KeyVault/vaults/secrets/restore/action"
],
"notDataActions": [
"Microsoft.KeyVault/vaults/secrets/delete",
"Microsoft.KeyVault/vaults/secrets/purge/action"
]
}
]
}
}
| Rhapsody SaaS Platform 1e8f5a77-9414-43af-b4c8-268c61adcfd2
mg-Rhapsody-Health-Owner| Azure RaaS AdministratorsIT Support| Management Group Tenant Root Group/Rhapsody Health| Owner (Built-In)| Rhapsody SaaS Platform 1e8f5a77-9414-43af-b4c8-268c61adcfd2
mg-Rhapsody-Health-RCP-Owner| RCP Squad| Management Group Tenant Root Group/Rhapsody Health / Landing Zones / rhapsody-rcp| Owner (Built-In)| Rhapsody SaaS Platform 1e8f5a77-9414-43af-b4c8-268c61adcfd2
mg-Rhapsody-Health-Reader| | Management Group Tenant Root Group/Rhapsody Health| | Rhapsody SaaS Platform 1e8f5a77-9414-43af-b4c8-268c61adcfd2
mg-RaaS-Azure-Billing| Finance| Management Group Tenant Root Group/Rhapsody Health| Billing Reader (Built-In)| Rhapsody SaaS Platform 1e8f5a77-9414-43af-b4c8-268c61adcfd2
mg-Landing-Zones-Owner| | Management Group Tenant Root Group/Rhapsody Health / Landing Zones| Owner (Built-In)| Rhapsody SaaS Platform 1e8f5a77-9414-43af-b4c8-268c61adcfd2