【问题标题】:How nested can rbac roles be in azure? Specifically a storage account using ADLS GEN2 storage containers?rbac 角色在 Azure 中的嵌套程度如何?特别是使用 ADLS GEN2 存储容器的存储帐户?
【发布时间】:2021-10-19 20:35:07
【问题描述】:

所以在 Azure Active Directory 中,当我在企业应用程序的“用户和组”中添加一个组时,注意到它警告说它只适用于组中的用户,并且不会像添加组那样级联权限该组有一个组,该组有用户,他们不会获得权限。仅限添加的直接组中的用户。

所以这让我想知道这是否适用于 Azure 存储帐户(如 ADLS GEN2 存储容器)中的 rbac 权限,方法是转到容器 > 访问控制 (IAM) > 角色分配,然后将组添加到“存储 Blob”数据贡献者”。然后该组有一堆用户,但也有其他组添加到它,然后有用户。我知道直接在组中的用户将获得权限,但嵌套在第一个组中的组中的用户也会获得这些权限吗?

不确定这些权限的行为是否与我在企业应用程序中看到的相同,或者它们的行为是否不同(支持嵌套)?当我去添加时,我没有看到任何警告,所以对此不确定。

如果没有人知道,我只需要设置一个没有权限的帐户并尝试将其添加到组中,然后尝试从组中删除,然后添加到嵌套组并尝试看看会发生什么。如果可行,请尝试 2​​-4 层深度,看看会发生什么。

Azure Warning when adding a group to "Users and Groups" of an Enterprise Application

【问题讨论】:

    标签: azure azure-active-directory azure-storage azure-blob-storage


    【解决方案1】:

    是的,当您看到通知时,当您将组分配给应用程序时,只有组中的用户才能访问。分配不会级联到嵌套组。

    基于组的分配需要 azure ad premium P1 或 P2。并且仅安全组支持基于组的分配,目前不支持嵌套组成员资格和 Microsoft 365 组。

    来到 RBAC,角色分配对于组是可传递的,这意味着如果用户是组的成员并且该组是具有角色分配的另一个组的成员,则用户将具有角色分配的权限。

    Reference

    【讨论】:

      猜你喜欢
      • 2021-10-08
      • 2021-08-03
      • 2020-09-22
      • 1970-01-01
      • 1970-01-01
      • 2019-09-01
      • 2022-07-06
      • 2022-11-11
      • 1970-01-01
      相关资源
      最近更新 更多