You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure中查看策略合规性需具备什么角色?只读权限配置咨询

解决策略合规性只读访问权限缺失的问题

我之前处理过好几个类似的案例——单纯给策略的只读权限确实没法让用户查看合规性信息,因为策略本身的权限和合规性数据的权限是分开管控的。下面给你拆解具体的解决步骤和排查点:

核心原因

策略的只读权限(比如常见的Microsoft.Authorization/policies/read)仅允许用户查看策略定义本身,而合规性状态、评估结果这类数据属于单独的PolicyInsights资源范畴,需要专门的读取权限才能访问。

具体配置方案

1. 使用内置角色快速解决

如果不想手动配置自定义权限,直接给用户分配以下内置角色之一即可:

  • Policy Insights Reader:专门针对策略合规性数据的只读角色,包含查看所有策略合规性状态、评估报告的权限
  • Compliance Reader:更宽泛的合规性只读角色,除了策略合规性,还能访问法规合规性、安全合规性等相关数据

2. 自定义角色的权限补充(如果用自定义角色)

如果是使用自定义角色来控制访问,需要确保角色中包含以下权限:

  • Microsoft.Authorization/policies/read:保留原有的策略只读权限
  • Microsoft.PolicyInsights/policyStates/read:允许读取策略合规性状态数据
  • Microsoft.PolicyInsights/policyEvents/read(可选):允许查看合规性事件日志,帮助排查合规性问题

3. 验证权限生效

权限分配后,记得让用户退出并重新登录(权限同步可能有5-10分钟的延迟),然后尝试访问合规性页面,比如查看单个策略的合规性状态、生成合规性汇总报告。

额外排查点

  • 检查权限分配范围:确保权限是分配在正确的管理组、订阅或资源组上,覆盖了合规性数据所在的范围
  • 排查Deny策略:确认没有拒绝访问的策略(比如Deny类型的自定义策略)阻止用户读取合规性数据,这类策略会优先于允许权限生效

内容的提问来源于stack exchange,提问作者user9360564

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.27 09:45:00