我想使用服务主体将单个ARM模板部署到我们的Azure帐户。
我找不到有关如何授予尽可能少的特权的文档,但是看来完成此工作的唯一方法是在订阅上授予贡献者。
是否有一种方法可以限制我的服务主体的角色,使其仅部署 ARM模板,或者至少将其限制为单个资源组?
答案 0 :(得分:2)
实际上,对于每个模板,您可以通过查看模板来找出最小可能的权限,它们就是资源类型+ / write。以及创建部署Microsoft.Resources/deployments/write
的权限。
,但只给人员提供资源组确实很容易。如果您担心安全性,可以在Azure AD中使用Privileged Identity Management
答案 1 :(得分:0)