Azure是否支持为特定订阅向指定AD组分配角色?
Azure订阅向AD组分配角色相关解答
是的,该操作完全支持,属于Azure 基于角色的访问控制(RBAC)的标准功能范畴,可针对单个指定订阅,向租户内的目标AD组分配内置角色或自定义角色。
操作前置要求
- 执行操作的账号必须持有目标订阅的所有者或用户访问管理员角色,才有角色分配权限
- 被分配的AD组需为当前Azure AD租户下的有效安全组(也支持启用了安全属性的Microsoft 365组)
主流操作方式
门户操作路径
进入「订阅」页面 -> 选中你要配置的目标订阅 -> 左侧导航栏选择「访问控制(IAM)」 -> 点击顶部「添加」按钮 -> 选择「添加角色分配」 -> 先选择要分配的对应角色 -> 分配对象类别选择「用户、组或服务主体」 -> 搜索并选中目标AD组 -> 点击「审查+分配」确认提交即可
Azure CLI 命令示例
az role assignment create --assignee <AD组的对象ID> --role <角色名称/角色唯一ID> --scope /subscriptions/<目标订阅ID>
Azure PowerShell 命令示例
New-AzRoleAssignment -ObjectId <AD组的对象ID> -RoleDefinitionName <角色名称> -Scope "/subscriptions/<目标订阅ID>"
其他说明
- 角色分配完成后存在最长15分钟的生效延迟,若组成员未立刻获得对应权限,可等待后再验证
- 如需回收权限,在目标订阅的「访问控制(IAM)」页面找到该AD组对应的角色分配记录,删除即可
- 如果使用自定义角色,需提前确认该自定义角色的作用域包含目标订阅
内容的提问来源于stack exchange,提问作者Avi
相关产品推荐
相关产品推荐

