【发布时间】:2023-04-06 16:27:01
【问题描述】:
我正在尝试运行 PowerShell 脚本以从 DevOps 服务主体分配 appRoles。
DevOps 服务主体已分配以下权限并获得管理员许可:
- Application.Read.All
- AppRoleAssignment.ReadWrite.All
- User.Read
它在获取服务主体的步骤中失败,该服务主体是要分配的角色的所有者:
$sp = Get-AzureADServicePrincipal -filter "displayName eq '$AppName'"
带有错误信息:
Error occurred while executing GetServicePrincipals
Code: Authorization_RequestDenied
Message: Insufficient privileges to complete the operation.
RequestId: a8fadf67-94d6-40ec-ad88-6562cf9f6d80
DateTimeStamp: Tue, 23 Jun 2020 16:51:36 GMT
HttpStatusCode: Forbidden
HttpStatusDescription: Forbidden
HttpResponseStatus: Completed
我希望 Application.Read.All 授予此权限,因为我正在搜索的资源是一个应用程序。
我需要什么权限才能运行这行脚本,这在哪里记录?我正在应用最小特权原则,不想让 Devops sp 担任管理角色。我只想申请完成这项工作所需的特定权限。
【问题讨论】: