如何限制Azure门户中资源贡献者角色用户的可见内容范围
Azure 资源贡献者角色访问范围限制解决方案
权限溢出原因说明
你遇到的可见多余信息问题来自Azure AD给所有成员用户的默认基础权限,你启用的「Restrict access to Azure Admin Portal」仅限制了管理门户的部分视图访问,并未收回底层默认权限,也没有拦截其他关联服务的访问入口。
完整配置步骤
第一步:关闭Azure AD多余默认权限
进入Azure AD 「用户设置」页面,修改以下配置:- 将「允许成员用户访问Azure AD管理门户」选项保持禁用状态
- 关闭「允许用户读取其他用户的目录信息」权限,阻断用户查看AD设备、用户列表的路径
- 关闭「允许用户读取Intune信息」权限
- 关闭「允许用户查看所有订阅的基础信息」权限
第二步:收紧IAM角色分配范围
严格控制角色的分配层级,避免权限继承:- 仅在具体授权的存储账户/单个SMB文件共享资源层级给用户分配
Storage File Data SMB Share Contributor角色,禁止在订阅、管理组等高层级给这些用户分配任何角色 - 排查订阅、管理组层面的IAM分配,移除所有非管理员用户的Reader、Contributor等全局权限,这类全局权限是用户能看到Subscription ID的核心原因
- 仅在具体授权的存储账户/单个SMB文件共享资源层级给用户分配
第三步:配置条件访问策略做访问拦截
通过Azure AD条件访问做最后一层兜底控制:- 新建策略,分配对象为仅需要访问存储资源的用户组
- 云应用选择「Microsoft Azure管理门户」、「Microsoft Intune」、「Azure AD管理中心」等非必要访问的管理类应用
- 授予控制选择「阻止访问」,即使用户有残留权限也无法登录对应服务
第四步:权限验证
用测试账号登录验证:- 确认仅能看到被授权的存储资源,无法查看订阅详情、AD设备列表、Intune控制台内容
- 如果用户仅需SMB协议访问文件共享,无需登录Azure门户,可以直接在条件访问中阻止所有Azure管理类应用的访问,完全切断门户登录路径
内容的提问来源于stack exchange,提问作者Samuma
相关产品推荐
相关产品推荐

