Azure中查看策略合规性需具备什么角色?只读权限配置咨询
解决策略合规性只读访问权限缺失的问题
我之前处理过好几个类似的案例——单纯给策略的只读权限确实没法让用户查看合规性信息,因为策略本身的权限和合规性数据的权限是分开管控的。下面给你拆解具体的解决步骤和排查点:
核心原因
策略的只读权限(比如常见的Microsoft.Authorization/policies/read)仅允许用户查看策略定义本身,而合规性状态、评估结果这类数据属于单独的PolicyInsights资源范畴,需要专门的读取权限才能访问。
具体配置方案
1. 使用内置角色快速解决
如果不想手动配置自定义权限,直接给用户分配以下内置角色之一即可:
- Policy Insights Reader:专门针对策略合规性数据的只读角色,包含查看所有策略合规性状态、评估报告的权限
- Compliance Reader:更宽泛的合规性只读角色,除了策略合规性,还能访问法规合规性、安全合规性等相关数据
2. 自定义角色的权限补充(如果用自定义角色)
如果是使用自定义角色来控制访问,需要确保角色中包含以下权限:
Microsoft.Authorization/policies/read:保留原有的策略只读权限Microsoft.PolicyInsights/policyStates/read:允许读取策略合规性状态数据Microsoft.PolicyInsights/policyEvents/read(可选):允许查看合规性事件日志,帮助排查合规性问题
3. 验证权限生效
权限分配后,记得让用户退出并重新登录(权限同步可能有5-10分钟的延迟),然后尝试访问合规性页面,比如查看单个策略的合规性状态、生成合规性汇总报告。
额外排查点
- 检查权限分配范围:确保权限是分配在正确的管理组、订阅或资源组上,覆盖了合规性数据所在的范围
- 排查Deny策略:确认没有拒绝访问的策略(比如
Deny类型的自定义策略)阻止用户读取合规性数据,这类策略会优先于允许权限生效
内容的提问来源于stack exchange,提问作者user9360564
相关产品推荐
相关产品推荐

