Azure Logic Apps获取用户RBAC分配信息的权限及配置问询
获取Azure用户RBAC分配的Logic Apps配置指南
所需权限配置
- 给Logic Apps的系统分配/用户分配托管身份(或你使用的服务主体)授予以下任一RBAC角色:
- 角色分配读取者(Role Assignment Reader):仅能读取角色分配,权限最小化,推荐使用
- 读取者(Reader):拥有更广泛的读取权限,也能满足需求
角色作用范围至少覆盖你要查询的订阅或资源组。
步骤配置检查(针对HTTP调用Azure Management API)
HTTP动作基础配置
- 请求方法:选择
GET - 请求URL:按以下格式填写(替换占位符)
注:用户的Object ID可从你之前通过Graph API获取的用户信息中提取。https://management.azure.com/subscriptions/{你的订阅ID}/providers/Microsoft.Authorization/roleAssignments?api-version=2022-04-01&$filter=assignedTo('{目标用户的Object ID}')
- 请求方法:选择
身份验证配置
- 若使用托管身份:
- 身份验证类型选托管身份
- 托管身份类型选对应类型(系统分配/用户分配)
- 资源填写
https://management.azure.com/
- 若使用服务主体:
- 身份验证类型选Active Directory OAuth
- 租户ID、客户端ID、客户端密钥填写服务主体的对应信息
- 受众填写
https://management.azure.com/
- 若使用托管身份:
常见错误排查
- 返回403:检查托管身份/服务主体是否已正确授予RBAC权限,且作用范围覆盖目标订阅/资源组
- 返回结果非目标用户分配:确认
$filter参数中的用户Object ID是否正确、格式是否合规 - 请求失败:确认API版本是否为稳定版(推荐用
2022-04-01)
内容的提问来源于stack exchange,提问作者Miguel Cuba
相关产品推荐
相关产品推荐

