为何Security Administrator角色无法查看订阅中的资源?
问题解答
权限范围说明
是的,你遇到的情况属于权限范围外的问题。Security Administrator角色的核心权限集中在安全策略配置、Defender计划管理、安全响应操作等安全管控领域,默认不包含对Azure订阅内资源(如VM、存储账户等)的读取权限,因此无法查看资源列表、VM详情,也会导致Defender页面无法正确统计关联资源数量。
最小权限下的角色推荐
遵循最小权限原则,根据你查看订阅内所有资源以了解攻击面的需求,推荐添加以下角色之一:
- Reader:在订阅级别添加该角色后,可读取订阅内所有资源的基本信息和详情,完全满足你查看资源列表、VM数据的需求,是通用资源读取场景下最贴合的最小权限角色。
- Virtual Machine Reader:如果仅需查看虚拟机相关资源,可添加该角色,仅授予虚拟机资源的读取权限,权限范围更精准。
- Security Reader:若你仅需查看与安全相关的资源状态(如资源的安全合规性、Defender关联数据),可添加该角色,但此角色无法查看资源本身的完整配置详情。
内容的提问来源于stack exchange,提问作者Cyber Soldier
相关产品推荐
相关产品推荐

