You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

请求创建带资源创建限制的Azure自定义Global Admin角色

Azure角色配置方案:全局管理员权限+限制资源创建

一、优先推荐:内置角色组合(无需编写JSON)

全局管理员(Global Administrator)是Azure AD层面的最高权限角色,本身不直接管控Azure资源的创建权限。要满足你的需求,只需组合两个内置角色:

  • 全局管理员(Azure AD角色):赋予你Azure AD全权限管理能力(如用户/组管理、应用注册、域名配置等)
  • 只读参与者(Reader,RBAC角色):在订阅/资源组级别分配该角色,仅允许查看所有Azure资源,无法创建、修改或删除资源

操作步骤:

  1. 登录Azure门户,进入「Azure Active Directory」→「角色和管理员」,找到「全局管理员」并为目标用户分配该角色
  2. 进入目标订阅(或资源组)→「访问控制(IAM)」→「添加角色分配」,选择「只读参与者」并添加目标用户,完成后保存

二、自定义角色JSON示例(如需精细化限制)

如果你需要更灵活的权限控制(比如允许创建特定类型资源,拒绝其他),可以使用以下自定义RBAC角色JSON。该示例允许查看所有资源,仅允许创建存储账户,配合全局管理员角色使用:

{
  "properties": {
    "roleName": "全局管理员-受限资源创建",
    "description": "配合Azure AD全局管理员角色,允许查看所有资源,仅可创建存储账户",
    "assignableScopes": [
      "/subscriptions/你的订阅ID"
    ],
    "permissions": [
      {
        "actions": [
          "*/read",
          "Microsoft.Storage/storageAccounts/write"
        ],
        "notActions": [],
        "dataActions": [],
        "notDataActions": []
      }
    ]
  }
}

使用说明:

  1. 将你的订阅ID替换为实际订阅ID
  2. 如需调整允许创建的资源类型,修改actions中的权限(比如Microsoft.Compute/virtualMachines/write代表允许创建虚拟机)
  3. 可以通过Azure CLI执行命令导入角色:az role definition create --role-definition @custom-role.json

内容的提问来源于stack exchange,提问作者CldBoy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.15 16:35:24