You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure租户创建权限疑问:受限用户为何可创建新租户?

为什么分配了存储账户Reader权限的用户能创建新Azure AD租户?

这个问题的核心是你混淆了Azure订阅资源RBAC和Azure AD租户级权限两个完全独立的权限体系,我来给你一步步拆解清楚:

  • 订阅RBAC只管控资源层面操作:你给user1@xyz.onmicrosoft.com分配的Storage Account Reader权限,仅作用于该存储账户(以及所属的订阅/资源组范围内的资源读取操作),完全不涉及Azure AD租户本身的管理权限。
  • 默认允许普通用户创建租户:Azure AD的默认设置里,所有用户(哪怕是没有任何管理员权限的普通用户)都拥有创建新Azure AD租户的权限。这个权限是租户级的默认配置,和用户在订阅里的RBAC角色无关。
  • 如何验证这个默认设置:你可以登录Azure AD门户,进入「用户设置」,找到「租户创建权限」选项,就能看到默认是允许所有用户创建租户的。
  • 怎么禁止用户创建租户:如果要限制user1这类普通用户创建新租户,你需要修改Azure AD的租户级设置:
    1. 登录Azure AD门户,切换到你的默认目录
    2. 进入「用户」→「用户设置」
    3. 在「租户创建权限」部分,选择「仅管理员可以创建Azure AD租户」,或者指定特定的用户/组允许创建租户

简单来说,订阅资源的RBAC和AD租户的权限是两条独立的权限线,前者管资源访问,后者管租户本身的管理操作,默认的租户创建权限是开放给所有用户的,这就是你看到这个现象的原因。

内容的提问来源于stack exchange,提问作者Prashant1987

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.11 07:29:17