You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过AZ CLI为外部租户AAD安全组配置Azure角色分配?

跨租户AAD安全组Azure角色分配解决方法

报错原因

直接传入外部租户的安全组ID且仅指定Group/ForeignGroup类型时,资源所在租户无法识别未关联租户信息的外部主体,因此抛出"Principal does not exist in the directory"报错。

正确操作步骤

  • 首先确认AZ CLI当前登录上下文为资源所在的目录1租户,验证命令:
    az account show --query tenantId -o tsv
    如果返回值不是目录1的租户ID,先切换登录上下文:
    az login --tenant <目录1租户ID>
  • 执行角色分配时新增--assignee-tenant-id参数指定安全组所在的目录2租户ID,完整命令如下:
    az role assignment create --role <role_name> --assignee-object-id <目录2安全组objectId> --assignee-principal-type ForeignGroup --assignee-tenant-id <目录2租户ID> --scope <目录1资源的scope值>

前置校验要求

你需要先确认两个租户已开启B2B跨租户协作配置,且操作账号持有目录1目标资源的所有者/用户访问管理员权限,否则仍会触发权限类报错。

内容的提问来源于stack exchange,提问作者andrei0809

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 01:24:01