You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制Azure门户中资源贡献者角色用户的可见内容范围

Azure 资源贡献者角色访问范围限制解决方案

权限溢出原因说明

你遇到的可见多余信息问题来自Azure AD给所有成员用户的默认基础权限,你启用的「Restrict access to Azure Admin Portal」仅限制了管理门户的部分视图访问,并未收回底层默认权限,也没有拦截其他关联服务的访问入口。

完整配置步骤

  • 第一步:关闭Azure AD多余默认权限

    进入Azure AD 「用户设置」页面,修改以下配置:
    • 将「允许成员用户访问Azure AD管理门户」选项保持禁用状态
    • 关闭「允许用户读取其他用户的目录信息」权限,阻断用户查看AD设备、用户列表的路径
    • 关闭「允许用户读取Intune信息」权限
    • 关闭「允许用户查看所有订阅的基础信息」权限
  • 第二步:收紧IAM角色分配范围

    严格控制角色的分配层级,避免权限继承:
    • 仅在具体授权的存储账户/单个SMB文件共享资源层级给用户分配Storage File Data SMB Share Contributor角色,禁止在订阅、管理组等高层级给这些用户分配任何角色
    • 排查订阅、管理组层面的IAM分配,移除所有非管理员用户的Reader、Contributor等全局权限,这类全局权限是用户能看到Subscription ID的核心原因
  • 第三步:配置条件访问策略做访问拦截

    通过Azure AD条件访问做最后一层兜底控制:
    • 新建策略,分配对象为仅需要访问存储资源的用户组
    • 云应用选择「Microsoft Azure管理门户」、「Microsoft Intune」、「Azure AD管理中心」等非必要访问的管理类应用
    • 授予控制选择「阻止访问」,即使用户有残留权限也无法登录对应服务
  • 第四步:权限验证

    用测试账号登录验证:
    • 确认仅能看到被授权的存储资源,无法查看订阅详情、AD设备列表、Intune控制台内容
    • 如果用户仅需SMB协议访问文件共享,无需登录Azure门户,可以直接在条件访问中阻止所有Azure管理类应用的访问,完全切断门户登录路径

内容的提问来源于stack exchange,提问作者Samuma

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.24 05:45:04