管理Azure PIM权限时自定义RBAC角色无法编辑角色分配咨询
问题根因与解决方案
你缺少Microsoft.PrivilegedIdentityManagement资源提供程序的对应操作权限,该资源提供程序独立于Microsoft.Authorization,专门承载PIM面板的全量操作能力。内置Owner角色默认包含所有资源的通配符操作权限,所以操作无异常。
最小权限配置步骤
- 首先确认你的目标订阅下
Microsoft.PrivilegedIdentityManagement资源提供程序已完成注册,可在订阅侧边栏的「资源提供程序」列表中查询并注册,未注册的资源提供程序即使配置了权限也无法生效 - 给你的自定义RBAC角色添加以下粒度的权限,无需配置该资源的通配符权限:
- 若需要全量PIM编辑能力,添加3项权限即可:
Microsoft.PrivilegedIdentityManagement/privilegedRoleAssignments/*:支持编辑角色分配的激活策略、有效期、审批规则等配置Microsoft.PrivilegedIdentityManagement/privilegedRoles/*:支持编辑PIM中可激活角色的基础规则配置Microsoft.PrivilegedIdentityManagement/privilegedRoleDefinitions/*:支持调整PIM角色的权限边界配置
- 若仅需要编辑PIM的角色分配,不需要修改角色本身的配置,可仅添加
Microsoft.PrivilegedIdentityManagement/privilegedRoleAssignments/write权限,进一步收紧权限范围
- 若需要全量PIM编辑能力,添加3项权限即可:
内容的提问来源于stack exchange,提问作者Marco
相关产品推荐
相关产品推荐

