【发布时间】:2021-07-17 00:32:25
【问题描述】:
有没有一种方法可以获取当前分配给订阅下创建的每个资源的权限的所有用户。
换句话说,我想遍历订阅下创建的所有资源并获取所有用户、服务主体名称、SG、AAD 组的列表,以及他们有权访问每个资源的角色。此报告将帮助我执行定期用户访问审查。
任何线索/代码将不胜感激。
【问题讨论】:
标签: azure azure-active-directory
有没有一种方法可以获取当前分配给订阅下创建的每个资源的权限的所有用户。
换句话说,我想遍历订阅下创建的所有资源并获取所有用户、服务主体名称、SG、AAD 组的列表,以及他们有权访问每个资源的角色。此报告将帮助我执行定期用户访问审查。
任何线索/代码将不胜感激。
【问题讨论】:
标签: azure azure-active-directory
您可以简单地使用 powershell 命令Get-AzRoleAssignment 来获得它。
没有任何参数,Get-AzRoleAssignment 将获得订阅中的所有角色分配,您还可以利用不同的参数,例如-ObjectId、-Scope 列出对特定用户/服务主体/安全组的分配,或列出对特定资源组或资源的分配。
更多详情请见https://docs.microsoft.com/en-us/azure/role-based-access-control/role-assignments-list-powershell
【讨论】: