为何新建Azure AD用户登录Azure门户提示无资源访问权限?
问题根因
报错的核心原因是权限配置缺少订阅范围的基础读取权限:Azure Portal登录后会默认先拉取账号有权限访问的订阅列表完成首页初始化,你当前仅给用户组授予了资源组范围的Contributor权限,没有覆盖订阅根节点的读取操作,门户初始化阶段就会拦截返回无权限提示,不会继续加载下层资源组的权限配置。
已配置项排查结论
- 你创建组织内部用户、将用户加入用户组、给用户组授予目标资源组Contributor权限的操作本身没有配置错误
- 该问题和用户是否为来宾用户无关,不需要额外排查Azure AD B2B来宾权限限制相关配置
修复操作步骤
- 进入对应订阅的「访问控制(IAM)」面板,选择添加角色分配
- 选择读者角色(如果要做极致最小权限控制,也可以自定义仅包含
Microsoft.Resources/subscriptions/read操作的自定义角色),作用范围选定当前持有订阅 - 将该角色绑定到给外部工程师使用的目标用户组
- 等待1-2分钟让权限全局生效后,工程师重新登录portal.azure.com即可正常访问
权限合规提示:按上述配置完成后,工程师仅拥有订阅级别的基础读取权限、目标资源组的参与者权限,完全满足资源组内部Web应用基础设施搭建的需求,不会出现订阅范围的权限越界,符合最小权限授予原则。
内容的提问来源于stack exchange,提问作者Amj
相关产品推荐
相关产品推荐

