如何使用Azure CLI创建具备多订阅访问范围的Azure服务主体
创建可访问多个订阅的Azure服务主体
有两种方式可以实现让服务主体拥有多个Azure订阅的访问权限:
方法一:创建服务主体时直接指定多订阅范围
修改你原本的创建命令,将多个订阅的scope路径用空格分隔即可,示例命令如下:
az ad sp create-for-rbac --name <service_principal_name> --role Contributor --scopes /subscriptions/<subscription_id_1> /subscriptions/<subscription_id_2>
只需把<service_principal_name>、<subscription_id_1>和<subscription_id_2>替换为实际的服务主体名称及两个目标订阅ID。
方法二:给已存在的服务主体添加额外订阅权限
如果已经创建了仅单订阅权限的服务主体,可按以下步骤添加第二个订阅的权限:
- 获取服务主体的应用ID(若已知晓可跳过):
az ad sp list --display-name <service_principal_name> --query "[0].appId" -o tsv - 执行角色分配命令,赋予第二个订阅的
Contributor权限:az role assignment create --assignee <service_principal_app_id> --role Contributor --scope /subscriptions/<subscription_id_2>
替换命令中的占位符为实际的服务主体名称、应用ID及第二个订阅ID。
内容的提问来源于stack exchange,提问作者Pritam Barhate
相关产品推荐
相关产品推荐

