You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何创建仅可登录App Service应用、无法访问Azure门户的用户

如何创建仅能访问App Service但无法登录Azure门户的来宾用户

刚好我之前处理过类似的需求,要实现这个目标,核心是通过Azure Active Directory的条件访问策略来精准控制用户的登录范围,同时确保用户拥有访问App Service的必要权限。下面是一步步的操作指南:

1. 确认来宾用户的基础权限

首先要确保你的来宾用户没有被分配任何Azure AD管理员角色(来宾用户默认不会有,但最好检查一遍以防万一):

  • 登录Azure门户,进入「Azure Active Directory」>「用户」,找到你创建的那个来宾用户。
  • 切换到「分配的角色」标签页,确认列表里没有任何管理员类的角色(比如全局管理员、订阅所有者这类)。

2. 创建条件访问策略阻止门户登录

通过条件访问策略,我们可以让用户只能登录你的App Service,完全拦阻他们访问Azure门户:

  • 进入「Azure Active Directory」>「安全」>「条件访问」。
  • 点击「新建策略」,给策略起个好记的名字,比如「阻止来宾访问Azure门户」。
  • 选好要管控的用户:在「分配」>「用户和组」里,选择目标来宾用户或者包含来宾的组。
  • 定义受影响的应用/操作:在「云应用或操作」里,先切换到「排除」标签页,添加你的App Service应用(这样策略不会影响用户访问它);然后回到「包括」标签页,选择「Microsoft Azure管理」——这个选项涵盖了Azure门户以及所有相关的管理服务。
  • 设置访问权限:在「授予」里选择「阻止访问」。
  • 最后把「启用策略」设为「开」,保存策略就行。

3. 验证配置效果

做完上面的步骤后,用来宾用户账号测一测:

  • 访问你的App Service应用,应该能正常登录使用。
  • 尝试打开Azure门户,会直接收到访问被阻止的提示,完全进不去。

补充小提示

  • 条件访问需要Azure AD Premium P1或P2许可证,如果你的租户没有这个,也可以试试全局设置:在Azure AD的「用户设置」>「管理企业应用的设置」里,开启「限制访问Azure管理门户」,但这个是全局生效的,会影响所有用户,不如条件访问精准。
  • 还要确保你的App Service身份验证设置没问题,只允许Azure AD用户登录,别给来宾用户额外的不必要权限。

内容的提问来源于stack exchange,提问作者Jeremy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 03:24:19