【问题标题】:Is there a built-in role to allow owner type actions on everything in a subscription, but not on the subscription itself是否有内置角色允许对订阅中的所有内容执行所有者类型操作,但不允许对订阅本身执行操作
【发布时间】:2019-12-23 11:02:07
【问题描述】:

我希望一群人能够完全管理订阅,包括管理对其中资源的访问,但管理订阅本身除外。因此(例如)当一个具有存储帐户的新资源组被添加到订阅时,我希望它们自动(通过继承)拥有存储帐户的所有权限,包括赋予该存储帐户上的人员角色的权利。我只是不希望他们能够在订阅本身上赋予其他人角色,因此不要向订阅中添加管理员等。

我可以使用内置的角色(或角色组合)吗?我是否必须考虑创建自定义角色,或者我正在寻找的内容是不可能的?

【问题讨论】:

  • 那不是直接使用角色分配,但您可以查看 Azure 自动化并在创建资源/资源组时触发角色分配。
  • 是的,您可以使用 Azure Monitor Alert 在创建资源组时触发 runbook\function\webhook。

标签: azure azure-active-directory azure-rbac


【解决方案1】:

好吧,我可能错了,但我不明白这怎么可能:

  1. 您希望用户从订阅级别继承权限(获取新创建资源组权限的唯一方法)
  2. 您想要分配权限的权限
  3. 您想阻止在订阅级别分配权限的权限

所以,本质上你是在要求 2 件冲突的事情。即使使用 Azure 蓝图,这也是不可能的,因为您还不能阻止继承。因此您不能阻止特定级别的权限,您只能阻止该级别和所有“向下”级别的权限

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2017-04-14
    • 1970-01-01
    • 2014-03-27
    • 2018-07-04
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-09-25
    相关资源
    最近更新 更多