> ## Documentation Index
> Fetch the complete documentation index at: https://docs.twisb.de/llms.txt
> Use this file to discover all available pages before exploring further.

# Azure anbinden: Rollen zuweisen

> Welche Azure-Rollen die twisb-App auf Ihren Subscriptions braucht, wie Sie sie im Azure-Portal oder per CLI vergeben und wieder entziehen.

# Azure anbinden: Rollen zuweisen

Die Zustimmung zu den Microsoft-Graph-Berechtigungen gilt nur für Microsoft 365, Entra ID und Intune. **Für Azure-Subscriptions braucht die twisb-App zusätzlich eine Rollenzuweisung.** Ohne sie zeigt das Portal bei Azure-Kosten, Advisor-Empfehlungen und künftigen Azure-Funktionen den Hinweis „Keine Berechtigung in Azure“.

<Note>
  Alle Rollen auf dieser Seite sind **nur lesend**. Die twisb-App kann damit keine Ressourcen ändern, starten, stoppen oder löschen.
</Note>

***

## Welche Rollen?

| Rolle                      | Wofür im Portal                                                                         | Pflicht                                       |
| -------------------------- | --------------------------------------------------------------------------------------- | --------------------------------------------- |
| **Cost Management Reader** | Azure-Kosten im Bereich Kosten & Einsparungen                                           | ja, wenn Azure-Kosten angezeigt werden sollen |
| **Reader**                 | Advisor-Empfehlungen, Ressourcenübersicht, Server-Patch-Status (inkl. Azure-Arc-Server) | empfohlen                                     |
| **Backup Reader**          | Backup-Status der Azure-Backup-Tresore                                                  | nur wenn Sie Azure Backup nutzen              |
| **Security Reader**        | Defender for Cloud und Netzwerk-Befunde                                                 | nur wenn Sie Defender for Cloud nutzen        |

`Reader` schließt das Lesen der Kosten bereits ein. Wer nur eine einzige Rolle vergeben möchte, nimmt `Reader`.

Die Rolle wird der **Unternehmensanwendung „twisb Cloud Management Platform“** zugewiesen. Sie ist nach der 1-Klick-Zustimmung automatisch in Ihrem Entra ID vorhanden. Wurde bei Ihnen stattdessen eine eigene App-Registrierung angelegt (PowerShell-Einrichtung oder manuell), vergeben Sie die Rollen an diese App. Ihr twisb-Ansprechpartner nennt Ihnen den Namen.

***

## Im Azure-Portal zuweisen

<Steps>
  <Step title="Subscription öffnen">
    Im [Azure-Portal](https://portal.azure.com) **Abonnements** öffnen und die Subscription wählen. Für viele Subscriptions auf einmal stattdessen die **Verwaltungsgruppe** öffnen, dann gilt die Rolle für alle darunter.
  </Step>

  <Step title="Rollenzuweisung hinzufügen">
    **Zugriffssteuerung (IAM)** → **Hinzufügen** → **Rollenzuweisung hinzufügen**. Die Rolle aus der Tabelle oben suchen und auswählen.
  </Step>

  <Step title="twisb-App als Mitglied wählen">
    Unter **Mitglieder** „Benutzer, Gruppe oder Dienstprinzipal“ wählen, **Mitglieder auswählen** und nach `twisb Cloud Management Platform` suchen.
  </Step>

  <Step title="Zuweisen">
    **Überprüfen und zuweisen**. Wiederholen Sie die Schritte für jede weitere Rolle. Nach spätestens einer Stunde sind die Daten im Portal sichtbar.
  </Step>
</Steps>

Für die Zuweisung brauchen Sie auf der Subscription die Rolle **Besitzer** oder **Administrator für Benutzerzugriff**.

***

## Per Azure CLI zuweisen

Die Application-ID der twisb-App finden Sie unter Entra ID → Unternehmensanwendungen → twisb Cloud Management Platform → **Anwendungs-ID**.

```bash theme={null}
APP_ID="<Anwendungs-ID der twisb-App>"
SCOPE="/subscriptions/<Subscription-ID>"

az role assignment create --assignee "$APP_ID" --role "Reader" --scope "$SCOPE"
az role assignment create --assignee "$APP_ID" --role "Cost Management Reader" --scope "$SCOPE"
# optional:
az role assignment create --assignee "$APP_ID" --role "Backup Reader" --scope "$SCOPE"
az role assignment create --assignee "$APP_ID" --role "Security Reader" --scope "$SCOPE"
```

Für eine Verwaltungsgruppe lautet der Scope `/providers/Microsoft.Management/managementGroups/<Name>`.

***

## Prüfen

Ihr twisb-Ansprechpartner prüft nach der Zuweisung, welche Subscriptions das Portal sieht und welche Rollen greifen. Fehlt eine Rolle, zeigt das Portal im betroffenen Bereich genau diese Rolle als Hinweis an.

***

## Wieder entziehen

**Zugriffssteuerung (IAM)** → **Rollenzuweisungen** → twisb Cloud Management Platform auswählen → **Entfernen**. Oder per CLI:

```bash theme={null}
az role assignment delete --assignee "$APP_ID" --scope "$SCOPE"
```

Die Microsoft-365-Funktionen des Portals laufen weiter, nur die Azure-Bereiche zeigen dann keine Daten mehr.

***

## Bezug über twisb (CSP)

Beziehen Sie Azure über twisb als CSP-Partner, zeigt Azure Cost Management Listenpreise nur, wenn twisb die Kostensichtbarkeit für Ihren Mandanten im Partner Center aktiviert hat. Ist sie nicht aktiv, weist das Portal Azure-Kosten als „laut Rechnung“ aus. Die Rollen oben brauchen Sie trotzdem für Advisor, Backup und Patches.
