Azure中有不同类型的贡献者角色。如果我在资源组级别赋予“贡献者”角色,并且资源组拥有Server、存储和其他资源。
对资源组级别具有“贡献者”角色的人是否可以在该园艺资源组中执行与“存储帐户贡献者”(为给定的园艺器存储)和“Server贡献者”(为给定的园艺器SQL server )相同的活动?这样,我就不用给出任何其他贡献者的角色了?我的意图是不要重复角色,我只需在资源组级别赋予“贡献者”角色一次,人们可以使用给定的主“贡献者”角色执行其他可用的贡献者任务(在存储或SQL服务器上)。
谢谢。
发布于 2022-06-24 11:38:06
是的,你走在正确的道路上。在资源组级别分配
Contributor
角色可以在该特定资源组中执行与“存储帐户贡献者”(对于给定的特定存储)和“Server贡献者”(对于给定的特定server )相同的活动。
请注意,Contributor
在资源组中的角色可以提供访问权限来管理任何资源,而Storage Account Contributor
可以提供访问权限来管理特定的资源(存储帐户)。
在我的环境中测试了相同的场景,得到了以下结果:
我只将Contributor
角色分配给资源组级别的用户,如下所示:
用户可以像下面这样成功地创建存储帐户,而不需要Storage Account Contributor
角色(只有Contributor
角色)。
有关更多信息,请参阅以下链接:
Azure中的贡献者角色能看到DB、DWH & blobs等资源的数据吗?-堆栈溢出
发布于 2022-06-24 11:41:11
对资源组级别具有“贡献者”角色的人是否可以在该园艺资源组中执行与“存储帐户贡献者”(为给定的园艺器存储)和“Server贡献者”(为给定的园艺器SQL server )相同的活动?
你的理解是正确的。
这样,我就不用给出任何其他贡献者的角色了?
您当然可以这样做,但是请记住,如果在资源组级别将Contributor
角色分配给用户,那么基本上该用户将能够管理该资源组中的所有资源。例如,他们将能够在该资源组中创建VM。
强烈建议您只授予绝对需要的角色。如果希望用户只管理资源组中的存储帐户和SQL数据库,则只授予它们用于此目的所需的角色。如果不希望它们在该资源组中添加新的存储帐户,那么只需为该资源组中的存储帐户授予/Contributor角色即可。
https://stackoverflow.com/questions/72742963
复制相似问题