【发布时间】:2018-09-08 05:01:42
【问题描述】:
-
用户应该能够读取资源组。不允许用户创建/删除资源组。
我。我使用具有以下权限的 json 脚本创建了一个自定义角色:
Actions: Microsoft.Resources/subscriptions/resourceGroups/read NotActions: Microsoft.Resources/subscriptions/resourceGroups/write, Microsoft.Resources/subscriptions/resourceGroups/delete二。使用 PowerShell cmdlet New-AzureRMRoleDefinition 添加它。 但是,当我将此自定义角色分配给 IAM 中的用户时,用户仍然能够创建/删除资源组。
注意:我使用过 Azure 的 RBAC 和 IAM 服务
【问题讨论】:
-
你能检查一下这是否是分配给用户的唯一角色吗?
-
@trailmax : 这是我尝试创建的自定义角色。因此没有内置角色可用于限制用户创建/删除资源组。
-
这不是真的....您可以使用内置的
Reader角色并将该角色分配给用户。 -
@GauravMantri :读者角色将使用户阅读 azure 门户。我必须将用户限制在我分配给他们的特定组中。在该 RG 中,用户可以创建各自的服务。希望这能让您对场景有一个简要的了解。
-
所以有两件事:1)角色不仅限于门户网站。当用户使用 PowerShell 或 CLI 工具与 Azure 订阅交互时,将强制执行此操作。 2) 在您的场景中,您可以使用内置的
Contributor角色并将该角色分配给她/他的资源组上的用户。然后该用户将只能在该资源组中添加/更新/删除服务。他们将无法在其他资源组中执行任何操作(前提是您授予他们访问单个资源组的权限)。此外,使用贡献者角色,他们将无法将角色分配给其他用户。 HTH。
标签: azure azure-active-directory azure-powershell azure-resource-group azure-rbac