请求创建带资源创建限制的Azure自定义Global Admin角色
Azure角色配置方案:全局管理员权限+限制资源创建
一、优先推荐:内置角色组合(无需编写JSON)
全局管理员(Global Administrator)是Azure AD层面的最高权限角色,本身不直接管控Azure资源的创建权限。要满足你的需求,只需组合两个内置角色:
- 全局管理员(Azure AD角色):赋予你Azure AD全权限管理能力(如用户/组管理、应用注册、域名配置等)
- 只读参与者(Reader,RBAC角色):在订阅/资源组级别分配该角色,仅允许查看所有Azure资源,无法创建、修改或删除资源
操作步骤:
- 登录Azure门户,进入「Azure Active Directory」→「角色和管理员」,找到「全局管理员」并为目标用户分配该角色
- 进入目标订阅(或资源组)→「访问控制(IAM)」→「添加角色分配」,选择「只读参与者」并添加目标用户,完成后保存
二、自定义角色JSON示例(如需精细化限制)
如果你需要更灵活的权限控制(比如允许创建特定类型资源,拒绝其他),可以使用以下自定义RBAC角色JSON。该示例允许查看所有资源,仅允许创建存储账户,配合全局管理员角色使用:
{ "properties": { "roleName": "全局管理员-受限资源创建", "description": "配合Azure AD全局管理员角色,允许查看所有资源,仅可创建存储账户", "assignableScopes": [ "/subscriptions/你的订阅ID" ], "permissions": [ { "actions": [ "*/read", "Microsoft.Storage/storageAccounts/write" ], "notActions": [], "dataActions": [], "notDataActions": [] } ] } }
使用说明:
- 将
你的订阅ID替换为实际订阅ID - 如需调整允许创建的资源类型,修改
actions中的权限(比如Microsoft.Compute/virtualMachines/write代表允许创建虚拟机) - 可以通过Azure CLI执行命令导入角色:
az role definition create --role-definition @custom-role.json
内容的提问来源于stack exchange,提问作者CldBoy
相关产品推荐
相关产品推荐

