You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

不启用Azure Container Registry管理员用户,能否通过门户使用其创建容器应用?

问题描述

我拥有Azure容器应用(Azure Container App)和Azure容器注册表(Azure Container Registry)。通过Azure门户手动创建新的Azure容器应用时,系统提示:

Cannot access ACR 'acrname.azurecr.io' because admin credentials on the ACR are disabled.

启用ACR的管理员用户后就能正常创建,但我知道官方建议禁用该管理员用户。想咨询:能否在不启用管理员用户的情况下,让指定用户通过门户使用该注册表来创建容器应用?

解决方案

完全可以,不需要启用ACR管理员用户,通过Azure RBAC角色授权就能实现指定用户访问ACR并通过门户创建容器应用,具体操作如下:

  • 给指定用户分配ACR相关RBAC角色
    至少需要分配AcrPull角色——这个角色允许用户从ACR拉取镜像,足以满足容器应用创建时的镜像获取需求;如果用户还需要推送镜像到ACR,可以分配AcrPush角色;若要给完整管理权限则用AcrAdmin(但遵循最小权限原则,不建议这么做)。
    操作路径:Azure门户打开目标ACR → 左侧菜单“访问控制(IAM)” → “添加” → “添加角色分配” → 搜索并选中对应角色 → 选择需要授权的用户 → 保存。

  • 可选:给容器应用的托管身份分配ACR权限(更安全的长期方案)
    如果你希望容器应用自身也不依赖管理员凭证,可以给容器应用的系统托管身份或自定义托管身份分配AcrPull角色,这样容器应用运行时能直接拉取镜像,同时授权用户在门户创建时也能凭借自身权限完成配置。

  • 创建容器应用时的注意点
    在门户选择ACR镜像环节,确保登录的是已授权的用户账号,系统会自动用你的Azure AD身份验证访问ACR,不需要输入管理员账号密码。

内容的提问来源于stack exchange,提问作者Maytham Fahmi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.29 06:53:11