【问题标题】:Azure deployment slots RBACAzure 部署槽 RBAC
【发布时间】:2016-01-12 12:50:02
【问题描述】:

我需要为 Azure WebApp 及其部署槽上的不同用户(或组)提供不同级别的访问权限。

  1. 如果我只授予用户对部署槽的访问权限,他将无法在 Azure 管理门户上看到它。

  2. 如果我让用户以“阅读者”身份访问整个网络应用程序,他可以更改应用程序设置(这不应该发生)

  3. 1234563发生)

有人可以向我解释如何将“所有者”权限仅授予部署槽而不授予整个应用程序? 谢谢!

【问题讨论】:

  • 如果是这种情况,它几乎肯定是你应该用 MS 提出的一个错误(并且是一个非常重要的错误)——我很想复制它,但没有时间时刻。
  • 链接到 MSDN 上的相同问题以供交叉参考:social.msdn.microsoft.com/Forums/en-US/…

标签: azure azure-web-app-service rbac


【解决方案1】:

我将解决以下 3 个问题

如果我只授予用户对部署槽的访问权限,他将无法在 Azure 管理门户上看到它

这是一个门户错误(它会得到修复)。幸运的是,有一个不太痛苦的解决方法:

  • 以所有者身份登录后,转到门户中的插槽。 URL 将如下所示:

https://portal.azure.com/#resource/subscriptions/{sub}/resourceGroups/{ResourceGroup}/providers/Microsoft.Web/sites/{AppName}/slots/{SlotName}

  • 复制 URL 并将其发送给您的用户
  • 即使他们无法访问 Web 应用程序,他们也可以直接进入插槽。他们甚至可以将它“固定”到他们的仪表板上,这样下次他们就可以轻松找到它,而无需返回链接。

如果我授予用户作为“阅读者”访问整个网络应用程序的权限,他可以更改应用程序设置

由于另一个 Portal 错误,它看起来就是这样,但他们真的不能。例如

  • 他们将看不到任何当前设置
  • 如果他们更改了某些内容,则表示保存成功,但实际上什么也没发生

Portal 团队意识到了这一点,并将解决它。但在安全方面,它是无害的。

如果我让用户作为“阅读者”访问整个网络应用程序并作为“所有者”访问特定插槽,他可以交换 LIVE 应用程序

这听起来像是一个错误,我会报告它。好收获!

好消息是,如果您不授予他们对 Web 应用程序的读者访问权限,他们将无法执行此操作。所以只需使用我在第一个问题中描述的技术,一切都应该适合您的场景

【讨论】:

  • 非常感谢大卫!我已经找到了完整的链接解决方法,但是您的解释对我定义正确的用户管理策略有很大帮助!它为我节省了大量时间进行进一步调查!
  • “如果我让用户以“阅读者”身份访问整个 Web 应用程序并以“所有者”身份访问特定插槽,他可以交换 LIVE 应用程序” - 此问题已得到修复。感谢您报告此事!
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2017-11-26
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-02-16
相关资源
最近更新 更多