You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

作为经典Service Administrator,无法为Azure Entra ID分配Owner权限求助

问题分析与解决步骤

核心原因排查

你遇到的角色列表受限问题,大概率是以下操作细节没到位,和经典Service Administrator的权限本身无关:

1. 操作层级错误

经典Service Administrator的Owner权限是订阅范围的,如果你在资源组或单个资源的IAM界面添加角色分配,部分高权限角色(比如Owner)可能不会显示,或者你没有权限在该层级分配。

  • 解决:直接进入订阅页面(不是资源组),选择你的目标订阅,切换到「访问控制(IAM)」选项卡后,再执行「添加角色分配」操作

2. 角色列表被过滤或未正确加载

有时候门户界面会默认过滤角色,或者加载不完整:

  • 在「角色选择」步骤,不要直接在搜索框输入内容,先滚动完整列表查找「所有者(Owner)」「参与者(Contributor)」
  • 如果找不到,点击「查看全部角色」按钮,在弹出的完整角色库中搜索或定位目标角色

3. 主体类型选错

你要给Azure Entra ID中的身份(用户/组/服务主体)分配权限,必须确保在「分配访问权限至」下拉菜单中选择Azure AD用户、组或服务主体,而不是其他选项(比如管理组、来宾用户等)。选错类型会导致后续角色列表或主体选择受限。

4. 混淆了Entra ID租户与租户内身份

你不能给Azure Entra ID租户本身分配订阅角色,只能给租户内的具体身份(比如你的个人用户账号、Databricks服务主体)分配权限。确认你要授权的是Entra ID内的某个具体实体,而非租户本身。

针对Databricks凭据直通的额外验证

启用凭据直通需要的是订阅或Databricks工作区所在资源组层级的Owner/Contributor权限,分配完成后:

  • 确认被授权的Entra ID身份在Databricks工作区的IAM中也有对应权限(如果需要)
  • 验证时用该身份登录Databricks,测试凭据直通功能是否正常

文档所述「Service Administrator and Co-Administrators are assigned the Owner role at the subscription scope」是指经典管理员自身拥有订阅级Owner权限,但你需要单独为其他Entra ID身份分配权限时,必须在正确的层级和界面操作。

内容的提问来源于stack exchange,提问作者Dhruv

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 09:43:13