我想最终得到一个服务帐户/委托人,它具有尽可能窄的最小权限。它需要将新的/更新的机密写入特定的 Azure Key Vault。因此,我想为此创建一个自定义角色并将该角色分配给服务帐户。我已经能够找到足够的文档来知道我需要一个类似的角色:
{
"Name": "Vault-Secret-Write",
"Description": "Allow writing new secrets to a particular Key Vault",
"Actions": [ "Microsoft.KeyVault/vaults/secrets/write" ],
"AssignableScopes": [ "MAGIC-GOES-HERE" ]
}
我无法找到可以帮助我确定范围的文档。如上所述,它应该尽可能窄,至少指向特定的 Key Vault,甚至是与全局通配符匹配的机密(例如 keyprefix*)。