← 返回首页目录
# 在 Microsoft Entra ID Governance 中分配 Azure RBAC 角色:权限管理的完整指南
**作者:吉祥法师**
## 一、核心概念解析
### 1.1 权限管理(Entitlement Management)与 Azure RBAC 的融合
Microsoft Entra ID Governance 中的权限管理功能,是面向企业身份治理的核心组件。它支持多种资源类型的访问生命周期管理,涵盖应用程序、SharePoint 站点、安全组、Teams 以及 Microsoft Entra 角色等。在 Azure 云资源的治理场景中,权限管理进一步扩展了其能力边界——管理员可以将 Azure RBAC 角色直接分配给访问包(Access Package)和目录(Catalog),从而实现对 Azure 资源的精细化访问控制。
这一机制的核心价值在于:通过权限管理统一分配 Azure RBAC 角色,企业可以快速查看某一身份(员工或来宾)在 Azure 环境中被授予的全部角色,形成清晰的身份权限视图。这对于合规审计、安全排查以及权限治理具有重要意义。
### 1.2 最小权限原则的贯彻
该功能严格遵循信息安全领域的最小权限原则(Principle of Least Privilege)。管理员不仅可以选择传统的**活跃(Active)** 角色类型——即永久性分配,还可以选择**合格(Eligible)** 角色类型——即通过 Privileged Identity Management(PIM)在需要时进行即时激活。这种双模式设计,使得组织能够在保障业务连续性的同时,最大限度地降低长期特权暴露带来的安全风险。
### 1.3 管理员的三大配置能力
通过将 Azure 资源纳入权限管理体系,管理员可以获得以下核心配置能力:
- **目标范围选择**:根据目录资源的可用选项,选择管理组(Management Group)、订阅(Subscription)或资源组(Resource Group)作为角色分配的目标范围。
- **角色类型选择**:决定用户在获得访问包分配后收到的是合格角色还是活跃角色。
- **角色定义选择**:从 Azure 内置角色或自定义角色中,选择适当的 RBAC 角色进行分配。
最终用户在请求访问包并获得批准(或被直接分配)后,系统将自动为其完成 Azure 角色分配,无需人工干预。
## 二、逻辑结构梳理
文章的整体逻辑遵循“概念引入 → 场景说明 → 前提条件 → 操作步骤”的递进结构:
1. **功能概述**:阐述权限管理对 Azure RBAC 角色的支持能力与设计理念。
2. **支持场景矩阵**:以表格形式明确目录范围、访问包范围与最终用户可获得权限之间的映射关系。
3. **前提条件**:分别说明许可证要求、目录加入时的 Azure RBAC 权限要求、以及向访问包添加角色时的权限要求。
4. **操作指南**:分两步详细描述如何将 Azure RBAC 角色添加到目录,以及如何将其添加到访问包。
5. **相关内容**:引导读者参阅 Microsoft Entra 角色分配的相关文档。
这一结构层次分明,从理论到实践,从准备到执行,便于不同角色的管理员按需查阅。
## 三、主要论点与论据
### 3.1 支持场景矩阵
权限管理支持三种典型的目录范围与访问包范围组合,具体如下:
| 目录范围(资源添加位置) | 访问包范围允许值 | 最终用户可获得 |
|---|---|---|
| 管理组 | 管理组 | 在管理组范围分配的合格或活跃 Azure 角色 |
| 订阅 | 订阅 | 在订阅范围分配的合格或活跃 Azure 角色 |
| 订阅 | 资源组(绑定到该订阅) | 在资源组范围分配的合格或活跃 Azure 角色 |
该矩阵清晰界定了不同层级资源之间的从属关系与权限传递规则,管理员须严格按照对应关系进行配置,避免范围不匹配导致的配置失败。
### 3.2 前提条件
**许可证要求**:使用此功能需要 Microsoft Entra ID Governance 或 Microsoft Entra Suite 许可证。组织应根据自身需求选择合适的许可证级别。
**目录加入的 Azure RBAC 要求**:要将 Azure 订阅或管理组加入权限管理目录,执行此操作的管理员必须在该范围拥有允许角色分配管理的 Azure RBAC 权限。具体而言,权限管理会执行以下三项 Azure RBAC 检查:
- `Microsoft.Authorization/roleassignments/read`
- `Microsoft.Authorization/roleassignments/write`
- `Microsoft.Authorization/roleassignments/delete`
上述检查在所选管理组或订阅范围执行,目的是确保管理员具备足够权限,以便权限管理后续代表已批准的访问包分配在该范围授予 Azure RBAC 角色。若任一检查未通过,Azure 资源将无法成功加入目录。
**向访问包添加角色的 Azure RBAC 要求**:订阅或管理组加入目录后,访问包管理员可以在管理组、订阅或资源组(已加入目录的订阅内)范围添加 Azure RBAC 角色。添加角色时,权限管理会动态枚举所选分配范围内的可用角色定义。因此,配置访问包的管理员必须拥有所选范围(管理组、订阅或资源组)的 `Microsoft.Authorization/roleDefinitions/read` 权限,以查询角色可见性。
### 3.3 操作步骤
**将 Azure RBAC 角色添加到目录**:
1. 以身份治理管理员或特权角色管理员(具有目录所有者权限)身份登录 Microsoft Entra 管理中心。
2. 导航至“ID 治理” > “目录”。
3. 在“目录”页面,打开目标目录,选择“添加资源”。
4. 在添加资源页面,选择“Azure 资源”。
5. 在“选择 Azure 资源”窗格中,选择“订阅”或“管理组”。
6. 从列表中选择要添加到目录的 Azure 订阅或管理组。
7. 选定资源后,选择“添加”。
**将 Azure RBAC 角色添加到访问包**:
1. 以至少身份治理管理员身份登录 Microsoft Entra 管理中心(也可使用目录所有者或访问包管理器等最小权限角色)。
2. 导航至“ID 治理” > “权限管理” > “访问包”。
3. 选择要添加 Azure RBAC 角色的现有访问包。
4. 在访问包概览页面,选择“资源”。
5. 在添加资源页面,选择“Azure 资源”。
6. 在“选择 Azure 资源”窗格中,选择“订阅”或“管理组”。
7. 从列表中选择目标 Azure 订阅或管理组。
8. 若选择订阅,在“范围”下选择角色分配的适用位置。
9. 在“角色类型”中,选择以下类型之一:
- **活跃**:适用于需要永久分配的角色。
- **合格**:适用于需要通过 Privileged Identity Management(PIM)在需要时进行提升的角色。
10. 选择要分配的 Azure RBAC 角色(支持内置角色和 Azure 自定义角色)。
11. 选定资源后,选择“添加”将其加入访问包。
## 四、去噪与精简说明
本文已去除原始文档中的浏览器兼容性提示、页面导航元素、反馈调查、隐私条款声明等无关信息,仅保留与 Azure RBAC 角色分配和权限管理直接相关的技术内容。同时,将口语化表达转化为规范的书面技术语言,确保文章简洁严谨。
## 五、深入解析与细节扩充
### 5.1 合格角色与活跃角色的安全意义
合格角色的引入是该功能的一大亮点。在传统的 RBAC 分配模式中,角色一旦授予便持续有效,这意味着攻击者一旦获取账户凭据,即可立即利用所有已分配权限。而合格角色要求用户在每次使用前通过 PIM 进行激活,激活过程可以附带多因素认证、审批流程和时限控制等安全策略。这种“即时访问”(Just-in-Time Access)模式显著缩小了攻击面,是现代零信任安全架构的重要组成部分。
### 5.2 目录作为权限边界的作用
目录在权限管理中充当了资源容器和权限边界的双重角色。将 Azure 订阅或管理组加入目录,实际上是在权限管理层面建立了一个逻辑隔离区。不同目录可以对应不同的业务单元、项目或安全域,从而实现权限的分区管理。访问包只能在所属目录内引用资源,这有效防止了跨域权限的意外授予。
### 5.3 权限检查的深层逻辑
权限管理在目录加入和角色添加两个阶段分别执行不同的 Azure RBAC 检查,这一设计体现了职责分离的安全理念。目录加入阶段的检查确保管理员有能力管理角色分配(read/write/delete),而角色添加阶段的检查则确保管理员能够查看角色定义(read)。这种分阶段、分权限的检查机制,既保证了操作的安全性,又赋予了组织灵活的角色委派能力——例如,可以将目录管理权限授予基础设施团队,而将访问包配置权限授予身份治理团队。
### 5.4 自定义角色的支持
该功能同时支持 Azure 内置角色和自定义角色。对于具有特殊权限需求的组织,自定义角色提供了精确的权限裁剪能力。结合权限管理的访问包机制,组织可以构建高度定制化的权限授予流程,满足复杂的合规要求和业务场景。
## 六、总结
Microsoft Entra ID Governance 中的权限管理与 Azure RBAC 的集成,为企业提供了一套完整的 Azure 资源访问治理方案。通过目录管理、访问包分配、合格/活跃角色类型选择以及 PIM 即时激活等机制,组织能够在保障业务效率的同时,严格落实最小权限原则,实现身份权限的可视化、可审计和可控制。掌握本文所述的概念、前提条件与操作步骤,是有效实施 Azure 资源权限治理的基础。