You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure角色分配优先级问题:指定权限的用户可否对Cosmos DB执行写入

Azure角色权限评估结论

该用户可以对指定Cosmos DB执行写入操作。

核心逻辑说明

Azure RBAC的权限评估遵循以下规则,直接支撑该结论:

  • 默认所有访问请求都是拒绝的,只有被角色分配显式允许的操作才可以执行;只要不存在显式的拒绝分配(Deny Assignment),所有已分配的角色权限是叠加生效的,不存在低范围角色自动覆盖高范围角色权限的规则。
  • 用户被授予的订阅范围Contributor角色已经包含了该订阅下所有资源的全量操作权限,其中天然覆盖了Cosmos DB实例的写入操作权限。
  • 后续分配的资源组级Reader角色、Cosmos DB实例级Cosmos DB Account Reader角色,仅为额外补充的权限项,不会抵消订阅级Contributor角色已经授予的写入权限。

额外提示

如果要限制该用户对该Cosmos DB的写入权限,必须单独配置针对该用户、该Cosmos DB范围的写入操作拒绝分配,才会覆盖订阅级Contributor授予的对应权限。


内容的提问来源于stack exchange,提问作者Venkata Dorisala

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 03:24:05