Azure租户创建权限疑问:受限用户为何可创建新租户?
为什么分配了存储账户Reader权限的用户能创建新Azure AD租户?
这个问题的核心是你混淆了Azure订阅资源RBAC和Azure AD租户级权限两个完全独立的权限体系,我来给你一步步拆解清楚:
- 订阅RBAC只管控资源层面操作:你给
user1@xyz.onmicrosoft.com分配的Storage Account Reader权限,仅作用于该存储账户(以及所属的订阅/资源组范围内的资源读取操作),完全不涉及Azure AD租户本身的管理权限。 - 默认允许普通用户创建租户:Azure AD的默认设置里,所有用户(哪怕是没有任何管理员权限的普通用户)都拥有创建新Azure AD租户的权限。这个权限是租户级的默认配置,和用户在订阅里的RBAC角色无关。
- 如何验证这个默认设置:你可以登录Azure AD门户,进入「用户设置」,找到「租户创建权限」选项,就能看到默认是允许所有用户创建租户的。
- 怎么禁止用户创建租户:如果要限制
user1这类普通用户创建新租户,你需要修改Azure AD的租户级设置:- 登录Azure AD门户,切换到你的默认目录
- 进入「用户」→「用户设置」
- 在「租户创建权限」部分,选择「仅管理员可以创建Azure AD租户」,或者指定特定的用户/组允许创建租户
简单来说,订阅资源的RBAC和AD租户的权限是两条独立的权限线,前者管资源访问,后者管租户本身的管理操作,默认的租户创建权限是开放给所有用户的,这就是你看到这个现象的原因。
内容的提问来源于stack exchange,提问作者Prashant1987
相关产品推荐
相关产品推荐

