You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Terraform自动化管理Azure AD组用户时,Azure服务主体所需的最小权限

Azure AD组用户增删自动化(Terraform)所需服务主体最小权限

核心权限要求(应用权限)

由于Terraform通过服务主体执行非交互式操作,需配置应用权限而非委派权限,最小权限分两种场景:

  • 若需对所有Azure AD组执行用户增删:
    授予服务主体 GroupMember.ReadWrite.All 应用权限,该权限允许服务主体读取所有组的成员列表,并执行添加、移除成员的操作,是全局范围的最小必要权限。

  • 若仅需对特定Azure AD组操作:
    无需全局权限,可创建自定义Azure AD角色,仅授予该角色对目标组的 Member.ReadWrite 权限,再将此角色分配给服务主体,实现更严格的最小权限控制。

额外注意事项

  • 所有应用权限需由Azure AD管理员完成管理员同意后才能生效。
  • 服务主体需先完成Azure AD应用注册,获取可用的client_id、client_secret和tenant_id用于Terraform认证。

内容的提问来源于stack exchange,提问作者natesh y

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.25 08:07:09