AZ104实验2:无法将订阅从子管理组移动到父Tenant Root Group
AZ104实验2订阅移动报错排查方案
层级理解验证
你对管理组层级的初始判断无误:Tenant Root Group为租户根管理组,az104-02-mg1是根组的直接子管理组,你的Azure subscription 1当前挂载在az104-02-mg1下,移动目标为将该订阅向上迁移至根管理组。
官方规则不适用的原因
官方文档提及的「现有父管理组为根管理组则无需额外权限」规则,仅适用于将订阅从根组迁移到下层子管理组的场景。你的操作是反向将订阅从子管理组迁回根组,不属于该规则的覆盖范围,因此需要额外配置管理组层面权限。
操作失败核心原因
你此前仅配置了订阅层面的Owner和User Access Administrator角色,但订阅跨管理组移动操作要求源、目标两侧管理组层面的权限,订阅层面的权限不生效:
- 源管理组(az104-02-mg1):需具备
Microsoft.Management/managementGroups/subscriptions/delete权限,对应内置角色为「所有者」或「管理组参与者」 - 目标管理组(Tenant Root Group):需具备
Microsoft.Management/managementGroups/subscriptions/write权限,对应内置角色为「所有者」或「管理组参与者」
解决步骤
- 进入az104-02-mg1管理组的「访问控制(IAM)」页面,为你的操作账号分配「所有者」或「管理组参与者」角色
- 进入Tenant Root Group根管理组的「访问控制(IAM)」页面,为你的操作账号分配「所有者」或「管理组参与者」角色
- 等待5-10分钟权限生效后,重新执行订阅移动操作即可
沙箱环境特殊说明
如果你使用的是微软Learn官方提供的实验沙箱,租户根组的高权限默认会被沙箱限制,无需强制完成订阅移动步骤,直接删除az104-02-mg1下所有关联资源后删除管理组,即可满足实验清理要求。
内容的提问来源于stack exchange,提问作者punsoca
相关产品推荐
相关产品推荐

