You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Blueprint能否配置禁止部分管理员读取资源组权限

答复

针对第一个问题:是否支持配置阻止用户读取特定资源或资源组的规则

Azure Blueprint 原生的锁定能力不支持配置读取拦截类规则,它自带的锁定模式只有三类,没有阻断读取的选项:

  • 不锁定:不对Blueprint部署的资源施加额外锁限制
  • 只读锁定:阻止非Blueprint授权主体修改、删除资源,但不限制任何读取操作
  • 删除锁定:就是你之前在UI界面配置过的规则,仅阻止资源被删除,修改、读取操作都不受限

你要实现“仅少数指定管理员可访问资源组、其余用户完全无法读取”的需求,不属于Blueprint锁的覆盖场景,要靠Azure RBAC(基于角色的访问控制)配合拒绝分配实现:先在目标资源组的IAM配置里清理非授权用户的角色分配,再配置拒绝分配规则强制拦截未授权主体的所有访问——哪怕上层订阅、管理组给这些用户授予了权限,拒绝分配的优先级更高,会直接阻断访问,完全可以实现阻止非管理员读取资源的效果。

针对第二个问题:实现该权限管控是否必须使用REST API

不需要,所有配置操作都可以直接在Azure Portal的UI界面完成,不需要调用REST API,具体操作路径:

  1. 导航到目标资源组,打开「访问控制(IAM)」面板
  2. 先在「角色分配」页清理所有非指定管理员的权限条目,注意标记好从订阅、管理组继承来的权限条目,这部分继承权限无法直接在资源组层删除,后续靠拒绝分配覆盖
  3. 切换到「拒绝分配」页,点击添加新建拒绝规则:
    • 权限项选择所有*/read类操作,覆盖全量读取权限
    • 排除主体列表添加你指定的几个管理员账号,这部分账号不受该拒绝规则约束
    • 作用域确认选中当前资源组,按需勾选是否将规则应用到组下所有子资源
  4. 保存规则后等待3-5分钟权限生效即可
    如果偏好命令行操作,也可以用Azure CLI、Azure PowerShell模块完成配置,不是只能通过REST API实现。

配置提醒:创建拒绝分配前一定要确认当前操作账号、指定管理员账号都被加入了规则排除列表,避免误操作把自己锁在资源组外,出现这类问题需要订阅级别的所有者账号才能修改规则恢复访问。

内容的提问来源于stack exchange,提问作者Anass Kartit

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 09:51:46