【问题标题】:Azure RBAC and Azure IAMAzure RBAC 和 Azure IAM
【发布时间】:2018-09-08 05:01:42
【问题描述】:
  1. 用户应该能够读取资源组。不允许用户创建/删除资源组。

    我。我使用具有以下权限的 json 脚本创建了一个自定义角色:

    Actions: Microsoft.Resources/subscriptions/resourceGroups/read
    
    NotActions: Microsoft.Resources/subscriptions/resourceGroups/write,
                Microsoft.Resources/subscriptions/resourceGroups/delete
    

    二。使用 PowerShell cmdlet New-AzureRMRoleDefinition 添加它。 但是,当我将此自定义角色分配给 IAM 中的用户时,用户仍然能够创建/删除资源组。

注意:我使用过 Azure 的 RBAC 和 IAM 服务

【问题讨论】:

  • 你能检查一下这是否是分配给用户的唯一角色吗?
  • @trailmax : 这是我尝试创建的自定义角色。因此没有内置角色可用于限制用户创建/删除资源组。
  • 这不是真的....您可以使用内置的Reader 角色并将该角色分配给用户。
  • @GauravMantri :读者角色将使用户阅读 azure 门户。我必须将用户限制在我分配给他们的特定组中。在该 RG 中,用户可以创建各自的服务。希望这能让您对场景有一个简要的了解。
  • 所以有两件事:1)角色不仅限于门户网站。当用户使用 PowerShell 或 CLI 工具与 Azure 订阅交互时,将强制执行此操作。 2) 在您的场景中,您可以使用内置的Contributor 角色并将该角色分配给她/他的资源组上的用户。然后该用户将只能在该资源组中添加/更新/删除服务。他们将无法在其他资源组中执行任何操作(前提是您授予他们访问单个资源组的权限)。此外,使用贡献者角色,他们将无法将角色分配给其他用户。 HTH。

标签: azure azure-active-directory azure-powershell azure-resource-group azure-rbac


【解决方案1】:

转到资源组刀片 >> IAM >> 添加(在刀片顶部)。

选择贡献者。选择用户。你完成了。

【讨论】:

  • 感谢您的建议,我可以看到分配给该组的特定组,但由于此错误“订阅ABC帐户没有权限”,我没有创建WebAPP的权限注册资源提供者:microsoft.insights。”。我也无权创建支持。所以基本上我想为用户分配对 RG 的完全访问权限,但在订阅级别,用户应该有有限的访问权限。
  • 支持请求是订阅范围的权限,您不能将它们分配给资源组。如果您确实分配了权限并且您收到该错误,那么您做错了。就像您以错误的用户身份登录或您没有重新登录等
  • 按照上述步骤,我已经完成了更改。但是我取得了一些成功,因为我只能分配组。当我去创建 webapp 时,我得到了一个错误,如上所述。注意:在活动中,我已将用户分配为全局管理员和受限访问权限之外的“用户”。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2021-12-06
  • 2019-11-12
  • 2021-07-24
  • 2019-05-29
  • 2019-08-05
  • 1970-01-01
  • 2019-11-14
相关资源
最近更新 更多