如何测试Azure应用注册的IAM角色?命令权限验证方法求助
以指定Azure应用身份执行
az account management-group list的验证方法 本地Azure CLI方式
- 先从Azure应用注册页面获取三个关键信息:客户端ID(概述页的“应用程序(客户端) ID”)、客户端密钥(证书和密码页生成的密钥值)、租户ID(概述页的“目录(租户) ID”)
- 打开本地终端,执行应用身份登录命令:
若使用证书认证,替换az login --service-principal -u <你的客户端ID> -p <你的客户端密钥> --tenant <你的租户ID>-p参数为--cert <本地证书文件路径> - 登录成功后,直接运行测试命令:
az account management-group list - 测试完成后,执行
az logout退出应用身份登录
Azure Web界面(Cloud Shell)方式
- 打开Azure门户,点击右上角的
>_图标启动Cloud Shell,选择Bash环境 - 在Cloud Shell中执行应用身份登录命令:
若使用证书,需先将证书上传至Cloud Shell的存储(比如通过az login --service-principal -u <你的客户端ID> -p <你的客户端密钥> --tenant <你的租户ID>az storage blob upload或门户上传),再用--cert <证书路径>替换-p参数 - 登录成功后运行测试命令:
az account management-group list - 测试结束后执行
az logout退出
额外排查提示
- 确认应用被授予的根组级别角色包含
Microsoft.Management/managementGroups/read权限(比如“管理组读取者”内置角色),缺少该权限会导致查询失败 - 检查客户端密钥是否未过期、租户ID和客户端ID是否与应用注册信息完全匹配
- 若登录时提示权限不足,确认应用是否已被正确添加到租户根组的角色分配中
内容的提问来源于stack exchange,提问作者Eschatos
相关产品推荐
相关产品推荐

