You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为用户授予订阅级Owner权限并排除部分资源组?

实现订阅级Owner权限并排除指定资源组的方法

当然可行,核心思路是利用Azure的**拒绝分配(Deny Assignment)**机制——因为Azure权限评估中,拒绝规则的优先级高于允许规则,所以即使用户拥有订阅级Owner权限,我们也可以通过拒绝分配阻止其访问特定资源组。

具体操作步骤如下:

1. 先给用户授予订阅级Owner权限

在Azure门户中找到目标订阅,进入「访问控制(IAM)」页面:

  • 点击「添加」→「添加角色分配」
  • 角色选择「所有者」,选中目标用户/组后完成分配

2. 为需要排除的资源组创建拒绝分配

针对每个要排除的资源组,单独设置拒绝规则:

  • 进入目标资源组的「访问控制(IAM)」页面,切换到「拒绝分配」标签
  • 点击「添加拒绝分配」,在弹出窗口中配置:
    • 「拒绝分配名称」自定义一个易识别的名称(比如Deny-Owner-Access-To-XXX-RG)
    • 「分配给」选择之前授予Owner权限的用户/组
    • 「权限」部分直接选择「所有者」角色(会拒绝该角色对应的所有操作),也可按需选择特定权限
    • 确认范围为当前资源组,点击「保存」

3. 批量处理多个资源组(可选)

如果要排除的资源组数量较多,手动创建效率低,可以用Azure CLI或PowerShell批量生成拒绝分配。以下是PowerShell示例:

$resourceGroups = @("RG-Exclude-01", "RG-Exclude-02")
$userId = "<用户对象ID>"
$subscriptionId = "<订阅ID>"

foreach ($rg in $resourceGroups) {
    New-AzDenyAssignment `
        -Name "Deny-Owner-$rg" `
        -Scope "/subscriptions/$subscriptionId/resourceGroups/$rg" `
        -PrincipalId $userId `
        -DenyPermission @{Action = "*"; NotAction = ""}
}

注意事项

  • 拒绝分配强制生效,用户无法绕过,只有拥有「管理拒绝分配」权限的用户才能修改或删除它
  • 拒绝分配的范围可精准到资源组、资源甚至特定操作,可按需调整
  • 验证时用目标用户登录Azure门户,尝试访问被排除的资源组会收到「权限不足」提示,其他资源组和订阅级操作不受影响

内容的提问来源于stack exchange,提问作者siva reddy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.28 05:22:12