【问题标题】:Azure Active Directory Roles Across Subscriptions跨订阅的 Azure Active Directory 角色
【发布时间】:2018-07-27 00:02:26
【问题描述】:

我的公司在 Azure 中跨多个订阅使用多种不同的产品,以及用于身份验证的 Azure Active Directory。

我希望我们的 IT 员工能够根据他们的角色访问特定类型的所有产品。例如,无论订阅或资源组如何,DBA 都应该有权访问所有 Azure SQL 数据库。

我的第一个想法是这必须作为 Azure AD 角色的一部分来完成,但我不清楚这如何适用于特定的产品类型。如果在 AD 角色之外有更好的方法,我肯定想知道更多。

以前曾发布过类似问题(例如Azure Active Directory Groups/Roles),但我想查看是否有更新的解决方案。

【问题讨论】:

  • 我认为 Azure AD 角色仅适用于 Azure AD 中的内容,而应用程序级角色当然仅适用于应用程序。马丁的答案可能是要走的路。

标签: azure azure-active-directory azure-security


【解决方案1】:

我不确定您的链接答案与问题有何关联。我认为你必须做两件事:

  1. 为每个 IT 角色创建 Azure Active Directory 组。您可以在 Azure Active Directory 中使用 attribute-based membership 根据属性(例如角色)自动将成员添加到组中。

  2. 迭代您的 Azure 资源并向您的组授予所需的权限。 例如。如果资源类型为 e,则使用 PowerShell 迭代每个订阅的 Azure 资源。 G。 SQL 数据库,授予 Azure AD 组所需的权限。

【讨论】:

  • 我用一个更具体的链接替换了该链接,以创建新的 AD 角色。那个已经 5 岁了,所以我不确定它是否仍然是推荐的解决方案。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2020-11-11
  • 1970-01-01
  • 2014-06-16
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2016-10-16
相关资源
最近更新 更多