【问题标题】:Is There a Way to Block Adding Users to Azure Resources via Policy?有没有办法阻止通过策略将用户添加到 Azure 资源?
【发布时间】:2021-04-06 22:31:15
【问题描述】:

有没有办法阻止通过策略将用户添加到 Azure 资源?

我的组织希望只允许将组添加到 Azure 资源而不是用户。查看内置策略似乎没有办法在本地限制这一点。那么,有没有办法通过自定义策略来做到这一点?还是通过其他方式?

【问题讨论】:

    标签: azure rbac azure-policy


    【解决方案1】:

    感谢您提出有趣的问题:)

    我认为要走的路是通过你所说的政策。创建将拒绝任何用户角色分配的策略。

    {
      "mode": "All",
      "policyRule": {
        "if": {
          "allOf": [
            {
              "field": "type",
              "equals": "Microsoft.Authorization/roleAssignments"
            },
            {
              "field": "Microsoft.Authorization/roleAssignments/principalType",
              "equals": "User"
            }
          ]
        },
        "then": {
          "effect": "deny"
        }
      },
      "parameters": {}
    }
    

    然后将此策略分配给您需要的订阅。

    https://docs.microsoft.com/en-us/azure/templates/microsoft.authorization/roleassignments?tabs=json

    【讨论】:

    • 谢谢你。我使用的是 Powershell (Get-AZRoleAssignments),它为 User 字段返回 objectType。所以,我正在查看 Microsoft.Authorization/roleAssignments 属性,但正在寻找 objectType 而不是 principalType。很高兴知道我在正确的轨道上。再次感谢您。
    猜你喜欢
    • 2022-01-18
    • 1970-01-01
    • 1970-01-01
    • 2022-11-25
    • 1970-01-01
    • 2019-08-05
    • 2022-11-07
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多