You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure VM权限审计:如何识别可访问并授予权限的用户

审计Azure VM权限的高效方法

要找出既能访问目标VM又能为其授予权限的用户,必须覆盖订阅、资源组、VM三个层级的角色分配——因为Azure RBAC的权限是向下继承的,高层级的角色会自动覆盖低层级资源。不过不用手动逐个层级排查,有更高效的自动化方法:

核心权限定位

你要找的是同时满足以下两个条件的主体(用户/组/服务主体):

  1. 拥有VM的访问权限:比如分配了Virtual Machine Contributor、Reader等直接/间接能访问VM的角色;
  2. 拥有权限授予能力:即拥有Owner、User Access Administrator角色,或自定义角色中包含Microsoft.Authorization/roleAssignments/write权限。

高效查询工具

1. Azure CLI/PowerShell批量查询

用命令行可以一次性拉取所有层级的相关角色分配,再交叉验证:

Azure CLI示例

# 获取目标VM的资源ID
vm_resource_id=$(az vm show --resource-group <你的资源组名> --name <你的VM名> --query id -o tsv)

# 查询所有层级中具备权限授予能力的角色分配
az role assignment list --all --query "[?contains(roleDefinitionName, 'Owner') || contains(roleDefinitionName, 'User Access Administrator') || (roleDefinitionName == '你的自定义授权角色名')]" --output json

# 进一步筛选出同时拥有VM访问权限的主体
az role assignment list --scope $vm_resource_id --query "[?principalId in (上述查询返回的principalId列表)]" --output table

PowerShell示例

# 获取VM资源ID
$vm = Get-AzVM -ResourceGroupName <你的资源组名> -Name <你的VM名>
$vmId = $vm.Id

# 获取所有具备授权能力的角色分配
$authAssignments = Get-AzRoleAssignment | Where-Object { $_.RoleDefinitionName -in 'Owner', 'User Access Administrator' -or $_.RoleDefinitionName -eq '自定义授权角色名' }

# 筛选出同时拥有VM访问权限的主体
Get-AzRoleAssignment -Scope $vmId | Where-Object { $_.PrincipalId -in $authAssignments.PrincipalId }

2. Azure Log Analytics查询

如果你的Azure环境启用了Azure Activity Log,可以用Log Analytics编写查询,直接找出符合条件的用户:

AzureActivity
| where OperationNameValue == "Microsoft.Authorization/roleAssignments/write" or OperationNameValue contains "VirtualMachine"
| summarize by Caller, OperationNameValue
| where Caller in (
    AzureActivity
    | where OperationNameValue == "Microsoft.Authorization/roleAssignments/write"
    | distinct Caller
)
| project Caller, HasAccessAndGrantPermission = true

3. Azure Policy合规检查

创建自定义Azure Policy,持续监控所有VM的角色分配,自动标记出同时具备访问和授权能力的非合规主体,避免重复手动审计。

关键注意点

  • 不要忽略组分配:很多权限是分配给AD组而非单个用户,需要检查组内的成员;
  • 临时权限:如果用了Azure AD PIM,要检查活跃角色和资格角色,避免遗漏临时拥有高权限的用户;
  • 自定义角色:有些组织会创建自定义角色,需要确认这些角色是否包含授权相关的权限动作。

内容的提问来源于stack exchange,提问作者josephyschen89

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.24 19:27:31