Ge en managed identity en roll
Hitta en arbetslasts principal-ID och ge dess managed identity en roll på en resurs, en resursgrupp eller en boundary.
Kräver: rbac/members/write
En arbetslast kan bara göra det som dess managed identitys roller tillåter. Att ge den en roll fungerar som att ge en person en roll — se Rolltilldelningar för vem som får göra det — förutom att du hittar identiteten via dess principal-ID, inte via dess namn.
Hitta principal-ID:t
- I portalen på https://portal.example.com öppnar du appen, funktionsnamnutrymmet eller container instancen.
- Under Översikt visar kortet Hanterad identitet dess Principal-ID. Kopiera det.
Klient-ID på samma kort, mi-…, är inte principal-ID:t och fungerar inte i
rolltilldelningar. Kortet visas bara för den som får läsa resursen — apps/read för en app och
även för ett funktionsnamnutrymme, containerinstance/read för en container instance — och dess
innehåll kräver managedidentities/read.
Med CLI:t listar stsh identity list -g <resource-group> -o json identiteterna i en resursgrupp
med deras principalId.
Tilldela en roll på en resurs
- Öppna resursen som arbetslasten behöver — till exempel ett valv — och dess flik Access Control.
- Välj Lägg till rolltilldelning.
- Klistra in principal-ID:t i sökfältet. Identiteten visas med resursens namn, märkt Tjänst. En sökning på resursens namn tittar bara på de första 20 managed identities på plattformen, så den missar oftast; använd principal-ID:t.
- Välj Roll — för ett valv Secrets Reader — och välj Lägg till tilldelning.
För att ge identiteten en roll på hela boundaryn gör du samma sak på fliken Åtkomstkontroll på boundaryns egen sida.
Tilldela en roll med CLI:t
CLI:t kan tilldela på vilket område som helst, också en resursgrupp:
stsh iam assignment create \
--set principalId=<principal-id> \
--set principalType=ServicePrincipal \
--set roleDefinitionId=<role-id> \
--set scope=/boundaries/<boundary-id>/resourcegroups/webstsh iam role list visar rollernas ID:n.
Vilka identiteter du kan tilldela
Du kan ge roller till identiteterna för arbetslaster i alla boundaries i samma tenant. En identitet från en annan tenants boundary kräver ett boundary-förtroende — se Tenants och gäster.