【问题标题】:What permission do I need to assign managed identities to app roles?将托管身份分配给应用角色需要什么权限?
【发布时间】:2020-04-09 14:33:14
【问题描述】:

我想授权多个逻辑应用访问由应用注册保护的 API 上的操作,该应用注册具有描述不同操作的多个应用角色。目前,目录管理员在创建逻辑应用后使用 New-AzureADServiceAppRoleAssignment 手动执行此操作,因为在此之前关联的服务主体不存在。

我宁愿这是自动化的,因为特别是在开发中,要求目录管理员重新运行此脚本的手动工作非常繁琐。但是我不知道如何授予脚本帐户 - 链接到 DevOps 服务连接的服务主体 - 仅授予执行此操作的权限,而不是使其成为能够执行任何操作的目录管理员。如果服务连接是目录管理员,开发人员将能够为其提供脚本来告诉它创建或删除角色分配的任何组合,使他们能够让自己参与任何事情,并且还排除了应该能够阻止这种情况的人.这是一个不可接受的安全漏洞。

允许自动化流程编写应用程序角色分配的创建脚本所需的最低权限是多少,仅此而已,这在哪里记录?

【问题讨论】:

    标签: azure-logic-apps azure-managed-identity


    【解决方案1】:

    对于此要求,您只需将脚本帐户添加为应用程序的所有者(只需创建一个没有任何角色的新用户并将其添加为应用程序的所有者)。然后它只能在这个应用程序中添加角色分配,但不能对其他应用程序的角色分配进行其他操作。

    【讨论】:

    • 谢谢 - 这比我想象的要简单得多。您应该在文档中的哪个位置找到它?我没有在任何与应用程序角色有关的主题中看到它,并且文档给人的印象是所有角色分配都是 AD 对象,而不是另一个(可创建)资源的子级。
    • 嗨@TomW 我没有在官方文档中找到它,我只是自己做了一些测试。请问能不能满足你的要求?如果它对您的问题有帮助,请您将答案标记为“已接受”。谢谢~
    • 谢谢,这确实符合我的要求。
    猜你喜欢
    • 2021-07-03
    • 2022-12-03
    • 2021-06-14
    • 2016-11-28
    • 2021-12-05
    • 2021-12-23
    • 2023-02-14
    • 1970-01-01
    • 2020-08-16
    相关资源
    最近更新 更多