使用Terraform自动化管理Azure AD组用户时,Azure服务主体所需的最小权限
Azure AD组用户增删自动化(Terraform)所需服务主体最小权限
核心权限要求(应用权限)
由于Terraform通过服务主体执行非交互式操作,需配置应用权限而非委派权限,最小权限分两种场景:
若需对所有Azure AD组执行用户增删:
授予服务主体GroupMember.ReadWrite.All应用权限,该权限允许服务主体读取所有组的成员列表,并执行添加、移除成员的操作,是全局范围的最小必要权限。若仅需对特定Azure AD组操作:
无需全局权限,可创建自定义Azure AD角色,仅授予该角色对目标组的Member.ReadWrite权限,再将此角色分配给服务主体,实现更严格的最小权限控制。
额外注意事项
- 所有应用权限需由Azure AD管理员完成管理员同意后才能生效。
- 服务主体需先完成Azure AD应用注册,获取可用的
client_id、client_secret和tenant_id用于Terraform认证。
内容的提问来源于stack exchange,提问作者natesh y
相关产品推荐
相关产品推荐

