Azure DevOps无法创建管理组级别服务连接的权限问题求助
问题分析与解决方案
你的问题出在权限分配的范围错误:你将Management Group Contributor角色分配到了dev-sub和prod-sub这两个订阅级别,但Azure DevOps的管理组级服务连接需要的是管理组
解决步骤:
- 登录Azure门户,定位到你的管理组
<my-mg> - 进入管理组的「访问控制(IAM)」页面
- 点击「添加」→「添加角色分配」:
- 角色选择
Management Group Contributor(如果仅需解决当前读取错误,选Reader角色也可;若后续需执行管理组层面的其他操作,Contributor更适用) - 成员类型选择「服务主体」,搜索并选中你的
MG-APP应用注册 - 确认配置并完成角色分配,等待权限生效(通常需1-5分钟)
- 角色选择
补充说明:订阅级的Management Group Contributor权限仅允许服务主体在订阅范围内管理与管理组相关的关联操作,无法直接对管理组本身执行Microsoft.Management/managementGroups/read这类核心操作,因此必须直接在管理组级别分配对应权限。
内容的提问来源于stack exchange,提问作者Praveen
相关产品推荐
相关产品推荐

