Я пытаюсь разделить роль RBAC владельца Azure между действиями IAM и другими действиями. Возможно ли, если да, то помогите.

Я попытался перечислить все действия всех ролей Azure RBAC и попытался провести различие между IAM и другими действиями, но я знаю, что это не очень хорошая практика, даже если я попытался перечислить действия роли владельца, которая является "*" , Я пробовал сотни веб-сайтов, а также решения, но я не работаю

1
Anshul Mishra 15 Авг 2019 в 11:44

2 ответа

Лучший ответ

Как упоминалось в комментарии, я думаю, что вы можете использовать Contributor, по сравнению с владельцем, он может делать что-либо как владелец, но не управлять доступом к ресурсам (вы сказали, что это связано с AD).

Что касается AD, связанной с Owner, вы можете просто проверить NotActions из Contributor.

enter image description here

И если вы хотите разделить разрешения Владельца на две части, я думаю, что это не имеет смысла, поскольку, если ваша пользовательская роль имеет разрешение на управление доступом к ресурсам, он может назначать другие роли (например, Owner) любому как он сам

Таким образом, в вашем случае вы могли бы просто назначить Owner пользователю, которому требуется наибольшее количество разрешений, назначить Contributor пользователю, которому вы не хотите давать разрешения для объектов, связанных с AD.

0
Joy Wang 15 Авг 2019 в 10:06

Насколько я знаю, роль Azure RBAC используется для управления ресурсом Azure. Что касается управления действиями в Azure AD, Azure предоставляет другие роли для управления им. Для более подробной информации, пожалуйста, обратитесь к

0
Hong Ooi 15 Авг 2019 в 09:32