You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为用户授予Azure Application Insights日志只读权限并解决权限报错

解决日志只读权限问题及角色权限查询方法

问题原因

查看Web App日志时,Azure平台需要先读取站点的配置信息(比如日志存储路径、启用状态等),而默认的Reader角色不包含Microsoft.Web/sites/config/list/action或Microsoft.Web/sites/config/read权限,所以会触发权限报错。

最小权限方案

方案1:使用现成内置角色

如果仅需覆盖Web App及相关日志的只读访问,直接分配Web App Reader角色即可。该角色包含读取Web App配置、日志的全部必要权限,且是只读权限,完全符合需求。在「Techical area management group」级别分配后,下属所有Web App的日志访问权限都会生效。

方案2:创建自定义角色(精细化控制)

如果需要严格限制仅日志相关权限,可创建自定义角色,包含以下核心权限:

  • Microsoft.Web/sites/logs/*/read:读取Web App日志
  • Microsoft.Insights/logs/*/read:读取Log Analytics等其他日志资源
  • Microsoft.Web/sites/config/list/action:解决报错所需的配置列表权限

创建自定义角色时,可在Azure门户的「订阅」->「访问控制(IAM)」->「角色」->「自定义角色」中配置,或通过CLI/PowerShell命令生成。

查询角色对应权限的方法

Azure CLI方式

执行以下命令查看指定角色的所有权限:

# 查看指定角色的权限详情(JSON格式)
az role definition list --name "角色名称" --output json
# 例如查看Reader角色(表格格式更易读)
az role definition list --name "Reader" --output table

输出会列出该角色包含的所有Actions和NotActions权限项。

Azure PowerShell方式

运行命令获取角色权限详情:

Get-AzRoleDefinition -Name "角色名称" | Select-Object -ExpandProperty Permissions

查看返回结果中的Actions字段,即可看到角色拥有的全部权限动作。

门户可视化方式

  1. 进入Azure门户,打开「Azure Active Directory」->「角色和管理员」
  2. 搜索并点击目标角色(如Reader、Web App Reader)
  3. 切换到「权限」标签页,即可查看该角色包含的所有权限项,还可通过搜索框筛选特定权限(比如搜索config快速找到相关权限)

内容的提问来源于stack exchange,提问作者Simone

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.02 11:11:27