Azure – RBAC для группы управления

Я не могу создать подключение к службе для группы управления. Ниже более подробная информация

Я создал группу управления (my-mg) и добавил/назначил 2 подписки (dev-sub и prod-sub).

Создана регистрация приложения, скажем, MG-APP.

Назначена MG-APP роль участника группы управления как в подписках dev-sub, так и в prod-sub.

В Azure DevOps я пытаюсь создать подключение к службе на уровне группы управления, используя принцип обслуживания (вручную), и указал идентификатор и секрет принципа обслуживания MG-APP, и при проверке соединения выдается следующая ошибка.

Клиент «117aac40-82******» с идентификатором объекта «117aac40-82******» не имеет полномочий на выполнение действия «Microsoft.Management/managementGroups/read» в области «/providers/Microsoft». .Management/managementGroups/my-mg

Пожалуйста, дайте мне знать, если я что-то упускаю?

Спасибо, Правин

Согласно вашему описанию, у SP не было назначения ролей в области MG.

Alvin Zhao - MSFT 27.06.2024 10:15

я не вижу IAM на уровне MG. Я провел достаточно исследований и не смог найти никаких ссылок на то, где найти IAM для MG.

Prawin 27.06.2024 10:18

Вскоре я поделюсь с вами несколькими скриншотами в разделе ответов.

Alvin Zhao - MSFT 27.06.2024 10:21
Как установить LAMP Stack - Security 5/5 на виртуальную машину Azure Linux VM
Как установить LAMP Stack - Security 5/5 на виртуальную машину Azure Linux VM
В предыдущей статье мы завершили установку базы данных, для тех, кто не знает.
Как установить LAMP Stack 1/2 на Azure Linux VM
Как установить LAMP Stack 1/2 на Azure Linux VM
В дополнение к нашему предыдущему сообщению о намерении Azure прекратить поддержку Azure Database для MySQL в качестве единого сервера после 16...
0
3
56
1
Перейти к ответу Данный вопрос помечен как решенный

Ответы 1

Ответ принят как подходящий

Основываясь на вашем описании, я смог воспроизвести сбой при проверке настройки соединения службы ARM с областью группы управления, когда базовому субъекту-службе не было предоставлено назначение роли в области группы управления.

Чтобы настроить IAM для группы управления, дважды проверьте свойства AAD, можете ли вы управлять доступом ко всем подпискам Azure и группам управления в этом клиенте; затем перейдите к колонке «Контроль доступа (IAM)» my-mg для назначения роли.

настройка в Microsoft Entra для доступа и управления всеми MG и подписками — это то, чего мне не хватало. Из-за этого я не смог нажать на MG. Спасибо

Prawin 28.06.2024 03:03

Другие вопросы по теме

Как назначить разрешения на уровне организации для создания репозиториев во всех проектах организации в Azure DevOps?
Развертывание веб-приложения Python (Dash) в Azure, конвейер работает слишком долго, а колесо создания сообщений для панд все еще работает. Как оптимизировать?
Нет кнопки «Импортировать конвейер» в Azure DevOps
Не удалось войти в систему для пользователя «<участник, идентифицированный токеном>» при авторизации на SQL Server через субъект-службу из назначенной группы AAD
Доступ к артефактам конвейера Azure DevOps из другой организации
Конвейеры ADO YAML | Как получить секретную переменную из группы переменных на основе значения другой переменной
Аутентификация с использованием Azure CLI поддерживается только для пользователя (а не для субъекта-службы)
Почему Azure Pipelines устанавливает неправильную версию .NET SDK (согласно global.json)
Необходимо ли после миграции переходить с размещенного XML на модель процесса наследования?
Как получить доступ к артефакту из расширения Azure?

Похожие вопросы

Azure получает список EID с помощью API
AddDataProtection().PersistKeysToAzureBlobStorage().ProtectKeysWithAzureKeyVault() получает ошибку httpVerb при доступе к хранилищу BLOB-объектов
Развертывание веб-приложения Python (Dash) в Azure, конвейер работает слишком долго, а колесо создания сообщений для панд все еще работает. Как оптимизировать?
Синхронизация файлов Azure с хранилищем BLOB-объектов
Создание NewPageIterator для выполнения поискового запроса с использованием Microsoft Graph SDK для Go
Можно ли получить доступ к конфигурации приложений Azure через URL-адрес или каким-либо образом подключиться к настройке среды службы приложений?
Последовательно запускать приложение логики из служебной шины Azure
Azure Loadbalancer с пересылкой трафика по общедоступному IP-адресу в приложения-контейнеры
Можно ли изменить отображаемое имя адреса MailFrom службы связи Azure?
Cosmos db отключить локальную аутентификацию для nosql с помощью terraform