如何创建仅可登录App Service应用、无法访问Azure门户的用户
如何创建仅能访问App Service但无法登录Azure门户的来宾用户
刚好我之前处理过类似的需求,要实现这个目标,核心是通过Azure Active Directory的条件访问策略来精准控制用户的登录范围,同时确保用户拥有访问App Service的必要权限。下面是一步步的操作指南:
1. 确认来宾用户的基础权限
首先要确保你的来宾用户没有被分配任何Azure AD管理员角色(来宾用户默认不会有,但最好检查一遍以防万一):
- 登录Azure门户,进入「Azure Active Directory」>「用户」,找到你创建的那个来宾用户。
- 切换到「分配的角色」标签页,确认列表里没有任何管理员类的角色(比如全局管理员、订阅所有者这类)。
2. 创建条件访问策略阻止门户登录
通过条件访问策略,我们可以让用户只能登录你的App Service,完全拦阻他们访问Azure门户:
- 进入「Azure Active Directory」>「安全」>「条件访问」。
- 点击「新建策略」,给策略起个好记的名字,比如「阻止来宾访问Azure门户」。
- 选好要管控的用户:在「分配」>「用户和组」里,选择目标来宾用户或者包含来宾的组。
- 定义受影响的应用/操作:在「云应用或操作」里,先切换到「排除」标签页,添加你的App Service应用(这样策略不会影响用户访问它);然后回到「包括」标签页,选择「Microsoft Azure管理」——这个选项涵盖了Azure门户以及所有相关的管理服务。
- 设置访问权限:在「授予」里选择「阻止访问」。
- 最后把「启用策略」设为「开」,保存策略就行。
3. 验证配置效果
做完上面的步骤后,用来宾用户账号测一测:
- 访问你的App Service应用,应该能正常登录使用。
- 尝试打开Azure门户,会直接收到访问被阻止的提示,完全进不去。
补充小提示
- 条件访问需要Azure AD Premium P1或P2许可证,如果你的租户没有这个,也可以试试全局设置:在Azure AD的「用户设置」>「管理企业应用的设置」里,开启「限制访问Azure管理门户」,但这个是全局生效的,会影响所有用户,不如条件访问精准。
- 还要确保你的App Service身份验证设置没问题,只允许Azure AD用户登录,别给来宾用户额外的不必要权限。
内容的提问来源于stack exchange,提问作者Jeremy
相关产品推荐
相关产品推荐

