You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Pipeline中AzureCli@2执行az ad app show提示权限不足

回答

核心原因

你使用的服务主体(SP)仅被赋予了订阅级的Contributor角色,该角色仅能管理Azure订阅内的资源(如ACR、ContainerApp等),但az ad app show是针对**Azure AD租户级资源(应用注册)**的操作,订阅级RBAC权限无法覆盖Azure AD的权限范围,因此触发权限不足错误。

解决方案(最小权限原则)

只需给SP授予读取Azure AD应用注册的权限即可,推荐两种方式:

方式1:仅允许读取指定的AppReg1(无需AD管理员权限)

因为你是AppReg1的创建者(默认所有者),可直接在AppReg1上给SP分配细粒度权限:

  1. 登录Azure门户,找到AppReg1的详情页
  2. 进入左侧菜单「访问控制(IAM)」
  3. 点击「添加」→「添加角色分配」
  4. 角色列表中搜索并选择Application Reader
  5. 成员选项卡中选择「用户、组或服务主体」,搜索你的SP(appSP)并选中
  6. 点击「查看 + 分配」完成权限配置

方式2:允许读取租户内所有应用注册(需AD管理员协助)

如果后续需要读取多个应用注册,需联系Azure AD全局管理员/权限管理员给SP分配Directory Readers目录角色:

  1. 登录Azure AD门户,进入「角色和管理员」
  2. 搜索并选择「Directory Readers」角色
  3. 点击「添加分配」,搜索你的SP(appSP)并添加为角色成员

验证

权限配置完成后重新运行流水线,az ad app show命令即可正常获取AppReg1的ID。


内容的提问来源于stack exchange,提问作者Coder

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.14 06:50:17