【问题标题】:Relationship between Azure RBAC roles and service principalAzure RBAC 角色和服务主体之间的关系
【发布时间】:2020-03-07 00:46:46
【问题描述】:
  1. Azure RBAC 角色和服务主体之间有什么关系?

    它们是同一个东西还是 Azure RBAC 角色是帐户的属性,可以通过不同的 RBAC 角色创建不同的服务主体?

  2. Azure RBAC 角色与角色分配中的roles之间有什么关系?

    (比如Azure RBAC owner role可以创建Virtual Machine Administrator Login角色,为什么都是调用角色!!!!!!很混乱)

【问题讨论】:

    标签: azure service-principal azure-rbac


    【解决方案1】:

    我自己总结的一些资料,帮助大家理解。

    1. RBAC 角色用于分配给用户/服务主体,然后用户/服务主体将能够访问您为其分配角色的范围内的 azure 资源。 如果您不熟悉服务主体,请参阅此doc

    Built-in roles,也可以创建custom role,都是RBAC角色。每个角色都有permissions,例如所有者拥有Microsoft.Authorization/*/Write 权限,它允许Create roles, role assignments, policy assignments, policy definitions and policy set definitions。一旦用户/服务主体被分配为 RBAC 角色,他将获得相应的权限。

    2.Azure RBAC 角色和角色分配中的角色是一回事。

    比如Azure RBAC owner角色可以创建虚拟机管理员登录角色,为什么都是调用角色!!!!!!很混乱

    您应该注意,Virtual Machine Administrator Login 不是称为 create,而是由 Azure 定义的 RBAC 内置角色,Owner 只是在某个范围内将用户/服务主体分配为 Virtual Machine Administrator Login 角色(例如您的资源组/订阅/虚拟机)。

    另外一点,Owner 是所有 RBAC 角色中权限最多的角色。在内置角色中,just OwnerUser Access Administrator 可以将用户/服务主体分配为 RBAC 角色(只是 OwnerUser Access Administrator 具有 Microsoft.Authorization/*/Write 权限,我上面提到过,它用于分配角色。If you create a custom role which also has this permission, it will also be able to assign role)。所以我在1中说的you一定是Owner

    【讨论】:

    • 嗨,乔伊,非常感谢您的帮助。以上是我的理解,如有错误请指正。 Owner 角色具有资源访问和操作的最高权限。任何已签署的用户/应用程序所有者角色都可以将较低权限的角色签署给其他应用程序/用户。
    • @SLN 基本正确,但需要注意 1. 所有者分配角色给其他人时,需要在他的范围内。例如资源组 A 中的所有者不能将角色分配给组 B 中的其他人。 2. 不仅lower privileged roles,所有者还可以将所有者角色分配给其他人。 3. 角色可以被继承,例如如果用户是订阅范围内的所有者,他可以将角色分配给此订阅中任何组中的其他人。
    【解决方案2】:
    1. 没有关系。或者更确切地说,您将 RBAC 角色分配给用户\身份。服务主体是一个身份。您使用 Azure RBAC 为其分配角色
    2. 所有者角色(或任何其他内置角色)是众多 Azure RBAC 预定义角色之一。你也可以拥有custom roles。 Azure RBAC 不称为 Azure RBAC roles,不知道你从哪里得到的

    【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2015-05-18
    • 1970-01-01
    • 2017-11-26
    • 2021-07-24
    • 2022-12-07
    • 2022-12-03
    • 2023-03-25
    • 2022-11-30
    相关资源
    最近更新 更多