You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure DevOps无法创建管理组级别服务连接的权限问题求助

问题分析与解决方案

你的问题出在权限分配的范围错误:你将Management Group Contributor角色分配到了dev-sub和prod-sub这两个订阅级别,但Azure DevOps的管理组级服务连接需要的是管理组本身范围的权限,订阅级权限无法覆盖管理组层面的操作。

解决步骤:

  1. 登录Azure门户,定位到你的管理组<my-mg>
  2. 进入管理组的「访问控制(IAM)」页面
  3. 点击「添加」→「添加角色分配」:
    • 角色选择Management Group Contributor(如果仅需解决当前读取错误,选Reader角色也可;若后续需执行管理组层面的其他操作,Contributor更适用)
    • 成员类型选择「服务主体」,搜索并选中你的MG-APP应用注册
    • 确认配置并完成角色分配,等待权限生效(通常需1-5分钟)

补充说明:订阅级的Management Group Contributor权限仅允许服务主体在订阅范围内管理与管理组相关的关联操作,无法直接对管理组本身执行Microsoft.Management/managementGroups/read这类核心操作,因此必须直接在管理组级别分配对应权限。

内容的提问来源于stack exchange,提问作者Praveen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.21 18:39:52