【问题标题】:Creating global roles in Azure ?在 Azure 中创建全局角色?
【发布时间】:2017-04-01 05:40:13
【问题描述】:

据我了解,在 azure 中创建角色时,只能在定义它们的可分配范围内使用。在新订阅中,我将无法调用该角色或分配它。

如果我要在当前订阅中创建一个同名的新角色,则会引发错误,因为该角色已经存在。

有没有办法解决这个问题?

【问题讨论】:

    标签: azure azure-role-environment


    【解决方案1】:

    所以,我不认为你是正确的。

    “自定义角色存储在 Azure AD 租户中,并且可以在使用该租户作为订阅的 Azure AD 目录的所有订阅之间共享。”

    因此,您可以在租户拥有的所有订阅中分配该角色。如此有效,这意味着您不必为租户拥有的每个订阅重新创建角色。如果订阅分配给不同的租户,您可以为每个租户创建具有相同名称的自定义角色。

    https://docs.microsoft.com/en-us/azure/active-directory/role-based-access-control-custom-roles

    【讨论】:

    • 如果您查看可分配范围部分。我理解它的意思是,您只能将其分配给已在那里定义的范围。 “自定义角色的 AssignableScopes 属性指定自定义角色可用于分配的范围(订阅、资源组或资源)”。我已经在可分配范围中定义的角色以外的范围内使用角色进行了测试,但无济于事。
    • 那是什么问题,修改可分配范围?
    • 但在我们的实践中,我们为每个订阅创建一个角色并将其命名为 role-SUBGUID 并且它只能在该订阅中分配@nwarriorch
    • 是的,这看起来也是我们前进的方向。要修改可分配范围,我们必须找出它存在的订阅,然后对其进行修改。
    • 这并不难,当所有角色都被称为角色引导时,角色名称是已知的,引导是已知的@nwarriorch
    猜你喜欢
    • 1970-01-01
    • 2023-01-21
    • 1970-01-01
    • 2013-03-26
    • 1970-01-01
    • 2016-06-06
    • 1970-01-01
    • 2014-12-20
    • 2019-08-16
    相关资源
    最近更新 更多