能否通过RBAC实现对App Service应用设置的只读访问?
为Azure App Service应用设置配置只读访问权限
要实现对Azure App Service「配置>应用设置」下4个标签页(应用设置、连接字符串、常规设置、平台设置)的只读访问,内置Reader角色无法查看这些配置,而Contributor角色权限过宽(具备写入权限),可以通过创建自定义RBAC角色来实现精准权限控制,配置示例如下:
{ "id": "/subscriptions/你的订阅ID/providers/Microsoft.Authorization/roleDefinitions/自定义角色ID", "properties": { "roleName": "App Service 配置只读访问者", "description": "内置Reader角色权限 + App Service配置只读权限", "assignableScopes": [ "/subscriptions/你的订阅ID" ], "permissions": [ { "actions": [ "*/read", "Microsoft.Web/sites/config/Read" ], "notActions": [], "dataActions": [], "notDataActions": [] } ] } }
配置说明
roleName:自定义角色的名称,可根据实际需求修改assignableScopes:指定该角色可分配的范围,支持订阅、资源组或单个App Service资源级别permissions.actions:*/read继承内置Reader角色的所有只读权限,Microsoft.Web/sites/config/Read确保能读取App Service的所有配置内容(对应「配置>应用设置」下的4个标签页)
内容的提问来源于stack exchange,提问作者Andy Palmer
相关产品推荐
相关产品推荐

