You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用PowerShell添加PIM角色分配遇权限问题及权限需求咨询

Azure DevOps流水线PIM角色分配权限问题排查

我创建了一个Azure DevOps流水线,用于给组、资源和AD分配角色,在脚本中执行以下命令:

Open-AzureADMSPrivilegedRoleAssignmentRequest -ProviderId 'AzureResources' -ResourceId "$resourceID" -RoleDefinitionId "$roleId" -SubjectId "$userId" -AssignmentState "$AssignmentType" -Schedule $schedule -Reason "Test PIM Automation"

所有参数都正确,但收到如下错误:

##[error]Error occurred while executing OpenAzureADMSPrivilegedRoleAssignmentRequest 
Code: UnauthorizedAccessException
Message: Attempted to perform an unauthorized operation.
InnerError:
  RequestId: XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXX
  DateTimeStamp: Tue, 12 Mar 2024 07:42:00 GMT
HttpStatusCode: Forbidden
HttpStatusDescription: Forbidden
HttpResponseStatus: Completed

流水线使用的服务连接在资源所属订阅中已拥有Owner角色,同时我还需要针对ProviderId='aadGroups'执行该操作,请问分别需要什么权限?


一、AzureResources提供商权限问题解决

订阅Owner权限无法满足PIM角色分配操作的要求,因为PIM有独立的权限控制体系,需配置以下权限:

  • 在Azure AD Privileged Identity Management中,将服务连接对应的服务主体添加为Azure资源的特权角色管理员角色。
  • 或针对目标资源/订阅的PIM管理范围,给服务主体分配角色分配管理员权限,明确允许其发起角色分配请求。

二、aadGroups提供商权限要求

针对组的PIM角色分配操作,服务主体需要满足以下条件:

  • 在Azure AD Privileged Identity Management中,被分配为Azure AD组的特权角色管理员角色。
  • 或针对目标组,拥有组所有者权限,同时在PIM中被授权管理该组的角色分配请求。
  • 需在Azure AD应用注册中,给服务主体配置PrivilegedAccess.ReadWrite.AADGroups或Directory.ReadWrite.All应用权限,并完成管理员同意。

内容的提问来源于stack exchange,提问作者Sotiris Sotiriou

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 03:22:06