You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

管理Azure PIM权限时自定义RBAC角色无法编辑角色分配咨询

问题根因与解决方案

你缺少Microsoft.PrivilegedIdentityManagement资源提供程序的对应操作权限,该资源提供程序独立于Microsoft.Authorization,专门承载PIM面板的全量操作能力。内置Owner角色默认包含所有资源的通配符操作权限,所以操作无异常。

最小权限配置步骤

  • 首先确认你的目标订阅下Microsoft.PrivilegedIdentityManagement资源提供程序已完成注册,可在订阅侧边栏的「资源提供程序」列表中查询并注册,未注册的资源提供程序即使配置了权限也无法生效
  • 给你的自定义RBAC角色添加以下粒度的权限,无需配置该资源的通配符权限:
    • 若需要全量PIM编辑能力,添加3项权限即可:
      • Microsoft.PrivilegedIdentityManagement/privilegedRoleAssignments/*:支持编辑角色分配的激活策略、有效期、审批规则等配置
      • Microsoft.PrivilegedIdentityManagement/privilegedRoles/*:支持编辑PIM中可激活角色的基础规则配置
      • Microsoft.PrivilegedIdentityManagement/privilegedRoleDefinitions/*:支持调整PIM角色的权限边界配置
    • 若仅需要编辑PIM的角色分配,不需要修改角色本身的配置,可仅添加Microsoft.PrivilegedIdentityManagement/privilegedRoleAssignments/write权限,进一步收紧权限范围

内容的提问来源于stack exchange,提问作者Marco

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 05:36:04