Azure CLI非交互式登录及服务主体创建Entra ID用户权限问题
关于Azure CLI非交互式操作的两个问题
背景
我目前了解通过命令行创建Microsoft Entra ID用户的交互式步骤:
- 安装Azure CLI
- 执行
az login完成交互式登录 - 运行命令:
az ad user create --display-name <NAME> --password <PASS> --user-principal-name <PRINCIPAL>
现在需要实现非交互式操作:
- 我知道可以通过创建服务主体(Service Principal)完成非交互式登录,但服务主体的权限模型和普通用户不同,需要进行角色分配。我尝试给服务主体分配了最高权限的Owner角色,但依然无法创建用户。
- 对比AWS的同类场景:要非交互式创建IAM用户,只需给具备对应权限的用户生成Access Key,安装AWS CLI后,通过
AWS_ACCESS_KEY_ID和AWS_SECRET_ACCESS_KEY环境变量传入密钥,再执行aws iam create-user --user-name <NAME>即可。
但我没找到Azure CLI支持以普通用户身份非交互式登录的方法,也不清楚如何给服务主体赋予创建Microsoft Entra ID用户的权限。
问题
- 是否可以通过Azure CLI以普通用户身份完成非交互式登录,并且获得该用户的完整权限?
- 能否给Service Principal赋予创建Microsoft Entra ID用户的权限?这种权限可以通过内置角色实现,还是必须创建自定义角色?
内容的提问来源于stack exchange,提问作者zealous_nightingale
相关产品推荐
相关产品推荐

