【发布时间】:2021-03-18 23:19:25
【问题描述】:
我正在使用 terraform 将 azure 策略编写为代码 我发现了两个问题 1 我似乎无法在同一订阅中使用不同订阅上的日志分析工作区,没关系 2 对于需要托管身份的策略,我似乎无法为其分配正确的权限。
resource "azurerm_policy_assignment" "Enable_Azure_Monitor_for_VMs" {
name = "Enable Azure Monitor for VMs"
scope = data.azurerm_subscription.current.id
policy_definition_id = "/providers/Microsoft.Authorization/policySetDefinitions/55f3eceb-5573-4f18-9695-226972c6d74a"
description = "Enable Azure Monitor for the virtual machines (VMs) in the specified scope (management group, subscription or resource group). Takes Log Analytics workspace as parameter."
display_name = "Enable Azure Monitor for VMs"
location = var.location
metadata = jsonencode(
{
"category" : "General"
})
parameters = jsonencode({
"logAnalytics_1" : {
"value" : var.log_analytics_workspace_ID
}
})
identity {
type = "SystemAssigned"
}
}
resource "azurerm_role_assignment" "vm_policy_msi_assignment" {
scope = azurerm_policy_assignment.Enable_Azure_Monitor_for_VMs.scope
role_definition_name = "Contributor"
principal_id = azurerm_policy_assignment.Enable_Azure_Monitor_for_VMs.identity[0].principal_id
}
对于 var.log_analytics_workspace_ID,如果我使用与策略在同一订阅中的工作区 ID,它会正常工作。但如果我使用来自不同订阅的工作区 ID,则在部署后,工作区字段将为空白。
也为
resource "azurerm_role_assignment" "vm_policy_msi_assignment"
,我已经给自己设置了用户权限管理角色,但是部署后“这个身份当前有以下权限:”还是空白?
【问题讨论】:
标签: terraform-provider-azure azure-policy azure-rm