【发布时间】:2020-05-27 10:30:00
【问题描述】:
我有订阅者的访问权限。但我无法创建 Azure Policy 并将其分配给订阅下的特定资源组。如果我需要创建 Azure 策略并将其应用于订阅或管理组级别,我需要分配什么角色。
【问题讨论】:
标签: azure azure-active-directory azure-policy
我有订阅者的访问权限。但我无法创建 Azure Policy 并将其分配给订阅下的特定资源组。如果我需要创建 Azure 策略并将其应用于订阅或管理组级别,我需要分配什么角色。
【问题讨论】:
标签: azure azure-active-directory azure-policy
您需要“所有者”角色来创建策略定义和策略分配。
请查看documentation,它描述了 Owner 和 Contributor 角色以及这些角色的 Actions 和 NotActions 是什么。
【讨论】:
根据我的研究,许多内置角色授予对 Azure Policy 资源的权限。 资源策略参与者角色包括大多数 Azure Policy 操作。 所有者拥有全部权利。 Contributor 和 Reader 都可以使用所有读取 Azure Policy 操作,但 Contributor 也可以触发补救。更多详情请参考document
根据你的需要,你可以尝试使用Resource Policy Contributor角色
此外,您还可以尝试创建custom role 以满足您的需求。 Azure Policy 在两个资源提供程序中具有多个权限:Microsoft.Authorization 和 Microsoft.PolicyInsights
【讨论】: