咨询Azure容器实例可用内置角色:为托管身份分配资源组操作权限
Azure容器实例权限配置方案
目前没有完全精准匹配你需求的极简内置角色,但有一个内置角色可以覆盖你所需的全部操作权限:
可用的内置角色:容器实例操作员(Container Instance Operator)
该内置角色的权限恰好包含你指定的需求:
- 列出资源组内的容器组及容器(对应
Microsoft.ContainerInstance/containerGroups/read、Microsoft.ContainerInstance/containers/read权限) - 启动/停止容器组(对应
Microsoft.ContainerInstance/containerGroups/start/action、Microsoft.ContainerInstance/containerGroups/stop/action权限)
如果你认为该角色附带的额外权限(比如重启容器组)超出需求,也可以创建自定义角色,仅包含你需要的四个权限:
Microsoft.ContainerInstance/containerGroups/readMicrosoft.ContainerInstance/containers/readMicrosoft.ContainerInstance/containerGroups/start/actionMicrosoft.ContainerInstance/containerGroups/stop/action
自定义角色可通过Azure门户、Azure CLI或PowerShell创建,以下是Azure CLI的创建示例:
az role definition create --role-definition '{ "Name": "Custom ACI List and StartStop", "Description": "Allows listing ACI container groups and starting/stopping them", "Actions": [ "Microsoft.ContainerInstance/containerGroups/read", "Microsoft.ContainerInstance/containers/read", "Microsoft.ContainerInstance/containerGroups/start/action", "Microsoft.ContainerInstance/containerGroups/stop/action" ], "AssignableScopes": ["/subscriptions/<你的订阅ID>/resourceGroups/<你的资源组名称>"] }'
内容的提问来源于stack exchange,提问作者lidong
相关产品推荐
相关产品推荐

