是否可通过ARM模板为管理组层级的参与者角色分配策略
Contributor角色使用ARM模板在管理组层级执行策略分配的可行性说明
明确结论:该操作不可行,操作方式选择ARM模板不会绕过Azure RBAC权限校验,核心限制来自于Contributor角色本身的权限范围。
- 内置Contributor角色的权限集仅覆盖普通资源的增删改操作,默认不包含
Microsoft.Authorization/policyAssignments/write权限,策略分配属于授权类操作,不在Contributor的权限支持范围内,和官方文档的描述一致。 - ARM模板部署时的权限校验逻辑和Portal、CLI、PowerShell等其他操作入口完全一致,会继承模板提交者的所有RBAC权限,只要提交账号没有对应管理组范围的策略分配权限,部署请求会直接被拦截返回403错误。
- 如果需要完成管理组层级的策略分配操作,可以给账号分配以下任意一种满足要求的权限:
- 对应管理组范围的**所有者(Owner)**内置角色
- 对应管理组范围的策略贡献者(Policy Contributor)/资源策略参与者(Resource Policy Contributor)内置角色
- 包含
Microsoft.Authorization/policyAssignments/write权限的自定义角色
内容的提问来源于stack exchange,提问作者Sajith
相关产品推荐
相关产品推荐

