Azure自定义角色权限分配及访问故障求助
Azure自定义角色权限问题排查方案
一、Function App概览页无法加载的解决
直接补全缺失的权限即可:
- 给
MyCompanyDeveloperRole添加Microsoft.Web/sites/host/properties/read操作权限,这是报错明确提示的核心权限。 - 如果要让概览页完全正常渲染,还可以补充这些常用的Function App读取权限:
Microsoft.Web/sites/functions/readMicrosoft.Web/sites/config/readMicrosoft.Web/sites/read
- 在自定义角色JSON中,把权限加到
permissions数组里,示例片段:"permissions": [ { "actions": [ "Microsoft.Web/sites/host/properties/read", "Microsoft.Web/sites/functions/read", "Microsoft.Web/sites/config/read", "Microsoft.Web/sites/read" ], "notActions": [], "dataActions": [], "notDataActions": [] } ]
二、自定义角色编辑器提示“无此角色”的排查
- 先检查角色JSON的语法:有没有括号不配对、逗号漏写这类低级错误,语法错了系统会识别不了角色。
- 再确认当前登录账户的权限:必须拥有角色所在范围(订阅/资源组)的
Microsoft.Authorization/roleDefinitions/read权限,不然连角色都读不出来,更别说编辑了。如果是订阅级角色,得用订阅管理员权限的账号操作。
三、托管标识角色分配无法显示的处理
- 给当前账户补两个关键权限:
Microsoft.Authorization/roleAssignments/read:所有角色分配的基础读取权限- 针对托管标识的读取权限:如果是系统分配的,加
Microsoft.ManagedIdentity/systemAssignedIdentities/roleAssignments/read;如果是用户分配的,加Microsoft.ManagedIdentity/userAssignedIdentities/roleAssignments/read
- 权限范围设置为托管标识所在的资源组或者订阅级别,确保覆盖到目标标识。
内容的提问来源于stack exchange,提问作者Andrew Duffy
相关产品推荐
相关产品推荐

