You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Azure Active Directory中检查用户的Azure服务访问权限

非Owner角色用户Azure服务访问权限核查方法

针对未分配Owner角色的用户,完全可以通过原生能力核查其可访问的具体服务范围,核查逻辑和操作方法如下:

权限生效基本规则

非Owner用户不存在全服务默认访问权限,最终有效权限是三类权限的并集,排查时需要全部覆盖,避免遗漏:

  • 用户直接绑定的RBAC角色
  • 用户所属Azure AD安全组、Microsoft 365组继承的RBAC角色
  • 经典订阅管理员角色(服务管理员、共同管理员)的遗留权限

单用户可视化核查(Azure门户操作)

  • 全范围权限拉取:进入Azure Active Directory找到目标用户(如示例中的abc账号),打开用户详情页的「Azure 资源分配」板块,选择需要核查的订阅、管理组范围,就能看到该用户(含组继承链路)所有生效的RBAC角色,以及每个角色对应的分配范围:
    • 角色关联Microsoft.Web/*操作权限时,对应用户可访问App Service资源
    • 角色关联Microsoft.Billing/*操作权限时,对应用户可访问账单相关功能
    • 角色关联Microsoft.Compute/virtualMachines/*操作权限时,对应用户可访问虚拟机资源
    • 角色关联Microsoft.Sql/servers/*操作权限时,对应用户可访问SQL Server资源
      注意需要额外确认角色的分配边界:如果角色仅挂载在单个资源组、单个资源下,用户仅拥有对应边界内的服务访问权,不具备全订阅级别的服务操作权限。
  • 指定服务定向核查:如果只需要确认用户是否有某几个特定服务的权限,直接进入对应服务实例/服务根节点的「访问控制(IAM)」面板,选择「检查访问权限」功能,输入目标用户名即可直接返回该用户在当前服务下的所有有效权限,无需遍历全量角色分配。

批量/精准核查(命令行操作)

批量/精准核查(命令行操作):需要批量核查多用户权限、或需要确认自定义角色的精确权限时,可以用Azure CLI直接拉取全量角色分配,示例命令:

# 登录Azure账号并切换到目标订阅
az login
az account set --subscription "<待核查订阅ID>"
# 拉取指定用户的所有角色分配,含组继承的权限
az role assignment list --assignee "<目标用户的对象ID/登录UPN>" --include-inherited --output table

拿到角色分配结果后,可通过az role definition list --name "<角色名>"命令查看每个角色的具体操作权限列表,对照Actions(允许操作)、NotActions(拒绝操作)字段,就能100%匹配用户可访问的服务范围和操作粒度。

排查注意事项:

  1. 遇到自定义RBAC角色时,不要通过角色名判断权限,必须核查角色的具体操作配置,避免角色名和实际权限不匹配的偏差
  2. 如果租户开启了Azure AD Privileged Identity Management(PIM),需要区分用户的永久分配权限和符合激活条件的 eligible 权限,后者仅在用户手动激活后才会生效
  3. 账单类权限除了订阅级RBAC角色外,还要核查用户是否被添加到了账单账户、计费对象信息的角色分配列表中,这部分权限不在订阅RBAC的展示范围内

内容的提问来源于stack exchange,提问作者Atif

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 11:21:43