如何通过Terraform筛选输出指定的Azure AD组
问题场景
已在tfvars文件中定义AD组变量,用于创建两个新组并添加指定成员:
groups = { "Infrastructure Contributors" = [ "Devops_IAC_Administrators" ], "Application_Contributors" = [ "Devops_IAC_Administrators", "Devops_IAC_Contributors" ] }
需要仅输出Devops_IAC_Administrators和Devops_IAC_Contributors这两个已存在的Azure AD组名称,现有实现方式存在参数格式错误,需优化。
现有代码问题
原data.tf中display_names = each.value的写法不符合Terraform参数要求:azuread_groups数据源的display_names参数需传入字符串列表,而非单个字符串,会导致参数校验失败。
优化实现方案
推荐两种可行方案,第二种更高效:
方式一:for_each遍历创建多数据源实例
修改data.tf配置,确保display_names传入列表格式:
data "azuread_groups" "target_groups" { for_each = distinct(flatten(var.groups)) display_names = [each.value] # 传入单元素列表匹配参数要求 security_enabled = true }
直接输出目标组名称,无需额外locals:
output "target_group_names" { value = [for group in data.azuread_groups.target_groups : group.display_name] }
方式二:单数据源实例批量查询(推荐)
利用azuread_groups支持批量查询多个组的特性,直接传入去重后的目标组列表,减少数据源实例数量,提升执行效率:
data "azuread_groups" "target_groups" { display_names = distinct(flatten(var.groups)) security_enabled = true } output "target_group_names" { value = data.azuread_groups.target_groups.display_names }
说明
distinct(flatten(var.groups))会自动提取变量中所有成员组名并去重,刚好得到需要的Devops_IAC_Administrators和Devops_IAC_Contributors两个组名。security_enabled = true确保只查询安全组,符合AD组的常规使用场景。
内容的提问来源于stack exchange,提问作者play_something_good
相关产品推荐
相关产品推荐

