Azure角色分配优先级问题:指定权限的用户可否对Cosmos DB执行写入
Azure角色权限评估结论
该用户可以对指定Cosmos DB执行写入操作。
核心逻辑说明
Azure RBAC的权限评估遵循以下规则,直接支撑该结论:
- 默认所有访问请求都是拒绝的,只有被角色分配显式允许的操作才可以执行;只要不存在显式的拒绝分配(Deny Assignment),所有已分配的角色权限是叠加生效的,不存在低范围角色自动覆盖高范围角色权限的规则。
- 用户被授予的订阅范围Contributor角色已经包含了该订阅下所有资源的全量操作权限,其中天然覆盖了Cosmos DB实例的写入操作权限。
- 后续分配的资源组级Reader角色、Cosmos DB实例级Cosmos DB Account Reader角色,仅为额外补充的权限项,不会抵消订阅级Contributor角色已经授予的写入权限。
额外提示
如果要限制该用户对该Cosmos DB的写入权限,必须单独配置针对该用户、该Cosmos DB范围的写入操作拒绝分配,才会覆盖订阅级Contributor授予的对应权限。
内容的提问来源于stack exchange,提问作者Venkata Dorisala
相关产品推荐
相关产品推荐

