Azure订阅/资源组RBAC权限未传递至Key Vault的问题咨询
Azure Key Vault 上层RBAC角色权限不传递的原因
- Key Vault的权限隔离设计:Azure Key Vault作为敏感资源,默认采用权限隔离机制,订阅或资源组层级的RBAC角色分配不会自动传递到Key Vault资源内部。微软的这个设计是为了强化敏感密钥/机密的访问控制,避免上层宽泛的权限意外渗透到Vault内部的核心资源操作。
- 角色权限的作用范围边界:订阅或资源组层级的
Key Vault Admin角色,仅拥有对Key Vault资源本身的管理权限(比如创建、删除Vault),但不包含对Vault内部密钥、机密等数据的操作权限。只有直接在Key Vault层级分配该角色,权限才会覆盖到Vault内部的密钥添加、修改等操作。 - 排除权限延迟生效因素:你已等待权限生效时间但问题依旧,说明并非权限同步延迟导致,而是上层角色的作用范围本身就不包含Key Vault内部的资源操作权限。
内容的提问来源于stack exchange,提问作者Jason596
相关产品推荐
相关产品推荐

