【问题标题】:Activation of Service Principal as Account Owner in the EA Portal via Powershell?通过 Powershell 在 EA 门户中将服务主体激活为帐户所有者?
【发布时间】:2019-06-18 09:10:49
【问题描述】:

我们的客户希望使用服务主体来生成新订阅,这样恶意员工就无法拥有对新创建订阅的所有者访问权限。我已经通过 CLI 生成了一个服务主体,但是为了让他成为 ea-portal 中的帐户所有者,主体需要一个当然不存在的电子邮件地址。我无法将该服务主体设为帐户所有者

我已经尝试根据以下 docs.microsoft.com-entries 实施方案:

https://docs.microsoft.com/en-us/azure/azure-resource-manager/programmatically-create-subscription?tabs=azure-powershell

https://docs.microsoft.com/en-us/azure/azure-resource-manager/grant-access-to-create-subscription?tabs=rest%2Crest-2

服务主体的生成是通过以下方式完成的:

az ad sp create-for-rbac --name %name_of_the_account%

【问题讨论】:

    标签: azure powershell command-line-interface


    【解决方案1】:

    您不需要电子邮件地址。注册下的现有帐户所有者必须向服务主体 (SP) 授予“SubscriptionCreator”角色。

    创建 SP 后的第一步是将所述角色分配给 SP。使用here 描述的REST API,现有帐户所有者可以直接在此页面上登录并发送请求。您需要设置一些属性,如here 所述,billingRoleAssignmentName 等是“SubscriptionCreator”角色的a0bcee42-bf30-4d1b-926a-48d21664ef71。在 HTTP 正文中,您可以通过指定 principalId 和 principalTenantId 属性来定义哪个 SP 将获得这些权限。

    之后,SP 可以通过编程方式在注册下创建订阅,详情请参阅here。

    【讨论】:

      【解决方案2】:

      @NormanPunge 分配给服务主体的默认 RBAC 角色是参与者。

      您可以使用以下命令为您的服务主体提供所有者角色

      az role assignment create --assignee <your Service Principal ID> --role Owner
      az role assignment delete --assignee <your Service Principal ID> --role Contributor
      

      更多信息: https://docs.microsoft.com/en-us/azure/azure-resource-manager/grant-access-to-create-subscription?tabs=azure-cli%2Cazure-cli-2#grant-access

      【讨论】:

        猜你喜欢
        • 2014-07-04
        • 1970-01-01
        • 1970-01-01
        • 2020-03-27
        • 2022-11-11
        • 1970-01-01
        • 2016-08-31
        • 2016-03-11
        • 1970-01-01
        相关资源
        最近更新 更多