【问题标题】:Azure Cosmos DB read data using role based access controlAzure Cosmos DB 使用基于角色的访问控制读取数据
【发布时间】:2020-10-23 23:17:57
【问题描述】:

我在 Azure 中有一个 CosmosDB,我想授予用户访问权限以读取各种集合中的数据。

我尝试赋予他们“读者”角色,让他们确定存在 CosmosDB,并且他们可以看到一些元数据。但他们无法访问内部的数据

我为他们分配了“Cosmos DB 帐户阅读器”,结果更好。

但在我看来,“读者”角色应该取代“Cosmos DB 帐户读者”角色。还是我在这里走错了路?我相信“读者”角色赋予了*所有读取权限。

编辑:
使用 portal.azure.com 上的内置“数据资源管理器”似乎没有问题。

真正的问题在于使用 cosmos.azure.com,并使用 ActiveDirectory 登录 inn,并没有让用户看到任何具有“Cosmos DB 帐户阅读器”角色的内容。可能需要用户具有写入权限。

【问题讨论】:

    标签: azure azure-cosmosdb role-based-access-control


    【解决方案1】:

    为了从 Cosmos DB 帐户读取数据,用户应该具有允许获取访问密钥的角色。 Reader 角色没有此功能。然而 Cosmos DB Account Reader 角色能够获取read-only access keys,该角色中的用户可以使用该read-only access keys 读取数据(但不能对该数据进行任何更改)。

    从这个link,这里是Cosmos DB Account Reader角色的定义:

    {
      "assignableScopes": [
        "/"
      ],
      "description": "Can read Azure Cosmos DB Accounts data",
      "id": "/subscriptions/{subscriptionId}/providers/Microsoft.Authorization/roleDefinitions/fbdf93bf-df7d-467e-a4d2-9458aa1360c8",
      "name": "fbdf93bf-df7d-467e-a4d2-9458aa1360c8",
      "permissions": [
        {
          "actions": [
            "Microsoft.Authorization/*/read",
            "Microsoft.DocumentDB/*/read",
            "Microsoft.DocumentDB/databaseAccounts/readonlykeys/action",
            "Microsoft.Insights/MetricDefinitions/read",
            "Microsoft.Insights/Metrics/read",
            "Microsoft.Resources/subscriptions/resourceGroups/read",
            "Microsoft.Support/*"
          ],
          "notActions": [],
          "dataActions": [],
          "notDataActions": []
        }
      ],
      "roleName": "Cosmos DB Account Reader Role",
      "roleType": "BuiltInRole",
      "type": "Microsoft.Authorization/roleDefinitions"
    }
    

    Microsoft.DocumentDB/databaseAccounts/readonlykeys/action 操作可以获取只读访问密钥,从而读取数据。

    【讨论】:

    • 我刚试过,但用户似乎仍然无法读取任何数据。
    • 您收到的错误信息是什么?您能否编辑您的问题并提供有关您所做操作的更多详细信息?
    • 我现在编辑它,结果portal.azure.com 数据浏览器工作,但cosmos.azure.com 没有工作
    猜你喜欢
    • 1970-01-01
    • 2017-01-01
    • 1970-01-01
    • 2010-09-11
    • 2013-08-28
    • 2010-11-23
    • 2012-01-25
    • 1970-01-01
    • 2013-05-08
    相关资源
    最近更新 更多