【问题标题】:How to craete Azure Service principal account for readonly azure access如何为只读 Azure 访问创建 Azure 服务主体帐户
【发布时间】:2022-01-27 19:46:22
【问题描述】:

我知道,如何为应用注册创建服务主体。但是,只读 Azure 访问的“Azure 服务主体帐户”是什么?

要求是从框架执行 API 或进行 API 调用或运行 Azure Infra 和服务验证的命令。

其他细节:

  1. 具有 ID 和密钥的帐户?
  2. 具有 IAM 权限以从 Azure 服务读取配置数据的帐户?
  3. 访问云提供商 API 以进行配置验证?

是否有任何步骤可以做到这一点?任何教程链接会有所帮助吗?如果可以从 Azure 门户完成上述详细信息,那将非常有帮助。

谢谢。

【问题讨论】:

    标签: azure azure-active-directory azure-service-principal


    【解决方案1】:

    关于解决方法为只读访问创建 Azure 服务主体您可以尝试使用 Azure CLI

    Reader 角色限制性更强,具有只读访问权限。有关基于角色的访问控制 (RBAC) 和角色的更多信息,请参阅此文档RBAC: Built-in roles

    限制服务主体的权限时,应删除贡献者角色。

    此示例添加 Reader 角色并删除 Contributor 角色:

    az role assignment create --assignee APP_ID --role Reader
    az role assignment delete --assignee APP_ID --role Contributor
    

    注意:如果您的帐户没有分配角色的权限,您会看到一条错误消息,指出您的帐户无权执行操作“Microsoft.Authorization/roleAssignments/写'联系您的 Azure Active Directory 管理员以管理角色。

    Microsoft 建议至少对服务主体使用参与者角色。此角色具有读取和写入 Azure 帐户的完全权限。

    更多信息请参考Microsoft doc

    【讨论】:

      猜你喜欢
      • 2022-01-03
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-12-24
      相关资源
      最近更新 更多