You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure自定义RBAC角色配置咨询:应用网关与密钥库权限需求

Azure应用网关与密钥库权限配置问题解答

一、应用网关相关权限问题

网络参与者角色的权限风险

是的,网络参与者(Network Contributor)角色确实会赋予用户删除应用网关及虚拟网络的权限。该角色的权限范围覆盖了几乎所有Azure网络资源的全生命周期操作,包括创建、更新、删除虚拟网络、应用网关、子网等核心网络资源,不符合你仅需管理应用网关子资源(监听器、规则等)的需求。

推荐的应用网关权限配置

  1. 应用网关参与者(Application Gateway Contributor)角色
    这是最匹配需求的内置角色:

    • 允许用户完全管理应用网关的所有子资源,包括监听器、路由规则、后端地址池、HTTP设置等
    • 仅拥有应用网关资源的管理权限,无法删除应用网关本身,也不能操作虚拟网络、子网等其他网络资源
  2. 自定义RBAC角色(如需更细粒度控制)
    如果只需要限定用户仅操作监听器和规则,可以创建自定义角色,包含以下权限:

    • Microsoft.Network/applicationGateways/listeners/read
    • Microsoft.Network/applicationGateways/listeners/write
    • Microsoft.Network/applicationGateways/listeners/delete
    • Microsoft.Network/applicationGateways/rules/read
    • Microsoft.Network/applicationGateways/rules/write
    • Microsoft.Network/applicationGateways/rules/delete
    • Microsoft.Network/applicationGateways/read(基础读取权限)

二、密钥库权限问题

密钥库管理员(Key Vault Officer)角色完全满足需求。该角色允许用户:

  • 创建、读取、更新、删除密钥库中的机密(Secrets)和证书(Certificates)
  • 管理密钥库的基本配置(如访问策略)
  • 不会赋予删除密钥库本身的权限

如果用户仅需要只读访问机密和证书,可使用更受限的内置角色:

  • 密钥库机密用户(Key Vault Secrets User):仅能读取机密
  • 密钥库证书用户(Key Vault Certificate User):仅能读取证书

内容的提问来源于stack exchange,提问作者xpath

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 05:12:34