首页 > 解决方案 > 如何在不授予整个订阅所有权的情况下部署 ARM 模板?

问题描述

我想使用服务主体将单个 ARM 模板部署到我们的 Azure 帐户。

我找不到有关如何授予尽可能少的特权的文档,但似乎使这项工作的唯一方法是在订阅上授予贡献者

有没有办法将我的服务主体上的角色限制为仅部署ARM 模板或至少将其限制为单个资源组?

标签: azure

解决方案


实际上,对于每个模板,您可以通过查看模板找出可能的最低权限,它们将是 resourcetype + /write。以及创建部署的权限Microsoft.Resources/deployments/write

但是只给资源组上的个人贡献者确实更容易。如果您担心安全性,可以在 Azure AD中使用Privileged Identity Management


推荐阅读