【问题标题】:How to craete Azure Service principal account for readonly azure access如何为只读 Azure 访问创建 Azure 服务主体帐户
【发布时间】:2022-01-27 19:46:22
【问题描述】:
我知道,如何为应用注册创建服务主体。但是,只读 Azure 访问的“Azure 服务主体帐户”是什么?
要求是从框架执行 API 或进行 API 调用或运行 Azure Infra 和服务验证的命令。
其他细节:
- 具有 ID 和密钥的帐户?
- 具有 IAM 权限以从 Azure 服务读取配置数据的帐户?
- 访问云提供商 API 以进行配置验证?
是否有任何步骤可以做到这一点?任何教程链接会有所帮助吗?如果可以从 Azure 门户完成上述详细信息,那将非常有帮助。
谢谢。
【问题讨论】:
标签:
azure
azure-active-directory
azure-service-principal
【解决方案1】:
关于解决方法为只读访问创建 Azure 服务主体您可以尝试使用 Azure CLI
。 Reader 角色限制性更强,具有只读访问权限。有关基于角色的访问控制 (RBAC) 和角色的更多信息,请参阅此文档RBAC: Built-in roles。
限制服务主体的权限时,应删除贡献者角色。
此示例添加 Reader 角色并删除 Contributor 角色:
az role assignment create --assignee APP_ID --role Reader
az role assignment delete --assignee APP_ID --role Contributor
注意:如果您的帐户没有分配角色的权限,您会看到一条错误消息,指出您的帐户无权执行操作“Microsoft.Authorization/roleAssignments/写'。 联系您的 Azure Active Directory 管理员以管理角色。
Microsoft 建议至少对服务主体使用参与者角色。此角色具有读取和写入 Azure 帐户的完全权限。
更多信息请参考Microsoft doc: