如何通过AZ CLI为外部租户AAD安全组配置Azure角色分配?
跨租户AAD安全组Azure角色分配解决方法
报错原因
直接传入外部租户的安全组ID且仅指定Group/ForeignGroup类型时,资源所在租户无法识别未关联租户信息的外部主体,因此抛出"Principal does not exist in the directory"报错。
正确操作步骤
- 首先确认AZ CLI当前登录上下文为资源所在的目录1租户,验证命令:
az account show --query tenantId -o tsv
如果返回值不是目录1的租户ID,先切换登录上下文:az login --tenant <目录1租户ID> - 执行角色分配时新增
--assignee-tenant-id参数指定安全组所在的目录2租户ID,完整命令如下:az role assignment create --role <role_name> --assignee-object-id <目录2安全组objectId> --assignee-principal-type ForeignGroup --assignee-tenant-id <目录2租户ID> --scope <目录1资源的scope值>
前置校验要求
你需要先确认两个租户已开启B2B跨租户协作配置,且操作账号持有目录1目标资源的所有者/用户访问管理员权限,否则仍会触发权限类报错。
内容的提问来源于stack exchange,提问作者andrei0809
相关产品推荐
相关产品推荐

