Řešení potíží s Azure RBAC

Tento článek popisuje některá běžná řešení problémů souvisejících s řízením přístupu na základě role v Azure (Azure RBAC).

Přiřazení rolí Azure

Příznak – možnost Přidat přiřazení role je zakázaná.

Nemůžete přiřadit roli na webu Azure Portal v řízení přístupu (IAM), protože možnost Přidat>přiřazení role je zakázaná.

Příčina

Právě jste přihlášení pomocí uživatele, který nemá oprávnění k přiřazování rolí ve vybraném oboru.

Řešení

Zkontrolujte, že jste aktuálně přihlášení jako uživatel, kterému je přiřazena role s oprávněním Microsoft.Authorization/roleAssignments/write, jako například Správce řízení přístupu na základě rolí v rámci, kde se pokoušíte roli přiřadit.

Příznak – Role nebo objekty zabezpečení nejsou uvedené

Když se pokusíte přiřadit roli v portálu Azure, některé role nebo principály tu nejsou uvedené. Například na kartě Role uvidíte omezenou sadu rolí.

Snímek obrazovky s přiřazeními rolí omezenými na konkrétní role

Nebo v podokně Vybrat členy se zobrazí omezená sada subjektů.

Snímek obrazovky s přiřazeními rolí omezenými na konkrétní skupiny

Příčina

Existují omezení pro přiřazování rolí, která můžete přidat. Například můžete být omezeni v tom, jaké role můžete přiřadit nebo na které uživatele či skupiny můžete role přiřadit.

Řešení

Zobrazte role přiřazené vám. Zkontrolujte, jestli není podmínka, která omezuje přiřazení rolí, které můžete přidat. Další informace najdete v tématu Delegování správy přístupu k Azure ostatním uživatelům.

Snímek obrazovky s přiřazeními rolí, které obsahují podmínku

Příznak – Nejde přiřadit roli

Nemůžete přiřadit roli a zobrazí se chyba podobná následující:

Failed to add {securityPrincipal} as {role} for {scope} : The client '{clientName}' with object id '{objectId}' does not have authorization or an ABAC condition not fulfilled to perform action 'Microsoft.Authorization/roleAssignments/write' over scope '/subscriptions/{subscriptionId}/Microsoft.Authorization/roleAssignments/{roleAssignmentId}' or the scope is invalid. If access was recently granted, please refresh your credentials.

Příčina 1

Právě jste přihlášení pomocí uživatele, který nemá oprávnění k přiřazování rolí ve vybraném oboru.

Řešení 1

Zkontrolujte, zda jste aktuálně přihlášeni uživatelem, který má přiřazenu roli s oprávněním Microsoft.Authorization/roleAssignments/write jako například správce řízení přístupu na základě role, v rámci, ve kterém se pokoušíte přiřadit roli.

Příčina 2

Existují omezení pro přiřazování rolí, která můžete přidat. Například můžete být omezeni v tom, jaké role můžete přiřadit nebo na které uživatele či skupiny můžete role přiřadit.

Řešení 2

Zobrazte role přiřazené vám. Zkontrolujte, jestli není podmínka, která omezuje přiřazení rolí, které můžete přidat. Další informace najdete v tématu Delegování správy přístupu k Azure ostatním uživatelům.

Snímek obrazovky s přiřazeními rolí, které obsahují podmínku

Příznak – Nelze přiřadit roli pomocí služebního principálu pomocí Azure CLI

Při používání servisního principálu pro přiřazování rolí pomocí Azure CLI se zobrazí následující chyba:

Insufficient privileges to complete the operation

Řekněme například, že máte služebního principála s přiřazenou rolí vlastníka a pomocí Azure CLI se jako služební principál pokusíte vytvořit následující přiřazení role:

az login --service-principal --username "SPNid" --password "password" --tenant "tenantid"
az role assignment create --assignee "userupn" --role "Contributor"  --scope "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}"

Příčina

Je pravděpodobné, že se Azure CLI pokouší vyhledat identitu přiřazujícího v Microsoft Entra ID a instanční objekt nemůže ve výchozím nastavení číst ID Microsoft Entra.

Řešení

Existují dva způsoby, jak tuto chybu potenciálně vyřešit. Prvním způsobem je přiřadit roli Čtenáři adresáře služebnímu principálu, aby mohl číst data v adresáři.

Druhým způsobem, jak tuto chybu vyřešit, je vytvořit přiřazení role pomocí parametru --assignee-object-id místo --assignee. Pomocí --assignee-object-idrozhraní příkazového řádku Azure CLI přeskočí vyhledávání Microsoft Entra. Budete muset získat ID objektu uživatele, skupiny nebo aplikace, ke které chcete roli přiřadit. Další informace najdete v tématu Přiřazování rolí Azure s využitím Azure CLI.

az role assignment create --assignee-object-id 11111111-1111-1111-1111-111111111111  --role "Contributor" --scope "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}"

Příznak – Přiřazení role k novému hlavnímu subjektu někdy selže

Vytvoříte nového uživatele, skupinu nebo službu a okamžitě se pokusíte přiřadit roli tomuto objektu, ale přiřazení role někdy selže. Zobrazí se zpráva podobná následující chybě:

PrincipalNotFound
Principal {principalId} does not exist in the directory {tenantId}. Check that you have the correct principal ID. If you are creating this principal and then immediately assigning a role, this error might be related to a replication delay. In this case, set the role assignment principalType property to a value, such as ServicePrincipal, User, or Group.  See https://aka.ms/docs-principaltype

Příčina

Důvodem je pravděpodobně zpoždění replikace. Hlavní objekt se vytvoří v jedné oblasti; přiřazení role však může nastat v jiné oblasti, která ještě nereplikovala hlavní objekt.

Řešení 1

Pokud vytváříte nového uživatele nebo instanční objekt pomocí rozhraní REST API nebo šablony ARM, nastavte principalType vlastnost při vytváření přiřazení role pomocí přiřazení rolí – Vytvoření rozhraní API.

hlavní typ API verze
User 2020-03-01-preview nebo novější
ServicePrincipal 2018-09-01-preview nebo novější

Další informace najdete v tématu Přiřazování rolí Azure novým instančním objektům s využitím rozhraní REST API nebo Přiřazování rolí Azure novým instančním objektům s využitím šablon Azure Resource Manageru.

Řešení 2

Pokud vytváříte nového uživatele nebo instanční objekt pomocí Azure PowerShellu, nastavte ObjectType parametr na User nebo ServicePrincipal při vytváření přiřazení role pomocí New-AzRoleAssignment. Stejná základní omezení verze rozhraní API pro řešení 1 stále platí. Další informace najdete v tématu Přiřazení rolí Azure pomocí Azure PowerShellu.

Řešení 3

Pokud vytváříte novou skupinu, počkejte několik minut, než vytvoříte přiřazení role.

Příznak – Při přiřazení role v šabloně ARM se vrátí stav "BadRequest".

Při pokusu o nasazení souboru Bicep nebo šablony ARM, která přiřadí roli instančnímu objektu, dojde k chybě:

Tenant ID, application ID, principal ID, and scope are not allowed to be updated. (code: RoleAssignmentUpdateNotPermitted)

Pokud například vytvoříte přiřazení role pro spravovanou identitu, odstraníte spravovanou identitu a znovu ji vytvoříte, nová spravovaná identita má jiné hlavní ID. Pokud se pokusíte přiřazení role nasadit znovu a použijete stejný název přiřazení role, nasazení selže.

Příčina

Přiřazení name role není jedinečné a považuje se za aktualizaci.

Přiřazení rolí jsou jedinečně identifikována jejich názvem, což je globálně jedinečný identifikátor (GUID). Nemůžete vytvořit dvě přiřazení rolí se stejným názvem, a to ani v různých předplatných Azure. Nemůžete také změnit vlastnosti existujícího přiřazení role.

Řešení

Zadejte jedinečnou idempotentní hodnotu pro přiřazení role name. Je vhodné vytvořit identifikátor GUID, který kombinuje obor, ID objektu zabezpečení a ID role. Je vhodné použít guid() funkci, která vám pomůže vytvořit deterministický identifikátor GUID pro názvy přiřazení rolí, například v tomto příkladu:

resource roleAssignment 'Microsoft.Authorization/roleAssignments@2020-10-01-preview' = {
  name: guid(resourceGroup().id, principalId, roleDefinitionId)
  properties: {
    roleDefinitionId: roleDefinitionId
    principalId: principalId
    principalType: principalType
  }
}

Další informace najdete v tématu Vytvoření prostředků Azure RBAC pomocí Bicep.

Příznak – Přiřazení rolí s identitou nebyla nalezena

V seznamu přiřazení rolí pro Azure Portal si všimnete, že objekt zabezpečení (uživatel, skupina, instanční objekt nebo spravovaná identita) je uvedený jako Identita nebyla nalezena s neznámým typem.

Identita se nenašla v přiřazeních rolí Azure

Pokud toto přiřazení role vypíšete pomocí Azure PowerShellu, může se zobrazit prázdná hodnota DisplayName a SignInName, nebo hodnota ObjectTypeUnknown. Například rutina Get-AzRoleAssignment vrátí přiřazení role podobné následujícímu výstupu:

RoleAssignmentId   : /subscriptions/11111111-1111-1111-1111-111111111111/providers/Microsoft.Authorization/roleAssignments/22222222-2222-2222-2222-222222222222
Scope              : /subscriptions/11111111-1111-1111-1111-111111111111
DisplayName        :
SignInName         :
RoleDefinitionName : Storage Blob Data Contributor
RoleDefinitionId   : ba92f5b4-2d11-453d-a403-e96b0029c9fe
ObjectId           : 33333333-3333-3333-3333-333333333333
ObjectType         : User
CanDelegate        : False

Obdobně pokud toto přiřazení role vypíšete pomocí Azure CLI, může se zobrazit prázdná vlastnost principalName. Například příkaz az role assignment list vrátí přiřazení role podobné následujícímu výstupu:

{
    "canDelegate": null,
    "id": "/subscriptions/11111111-1111-1111-1111-111111111111/providers/Microsoft.Authorization/roleAssignments/22222222-2222-2222-2222-222222222222",
    "name": "22222222-2222-2222-2222-222222222222",
    "principalId": "33333333-3333-3333-3333-333333333333",
    "principalName": "",
    "roleDefinitionId": "/subscriptions/11111111-1111-1111-1111-111111111111/providers/Microsoft.Authorization/roleDefinitions/ba92f5b4-2d11-453d-a403-e96b0029c9fe",
    "roleDefinitionName": "Storage Blob Data Contributor",
    "scope": "/subscriptions/11111111-1111-1111-1111-111111111111",
    "type": "Microsoft.Authorization/roleAssignments"
}

Příčina 1

Nedávno jste uživatele pozvali při vytváření přiřazení role a tento objekt zabezpečení je stále v procesu replikace napříč oblastmi.

Řešení 1

Chvíli počkejte a aktualizujte seznam přiřazení rolí.

Příčina 2

Odstranili jste bezpečnostního principála, který měl přiřazenou roli. Pokud objektu zabezpečení přiřadíte roli a později tento objekt zabezpečení odstraníte, aniž byste nejprve odebrali přiřazení role, objekt zabezpečení bude uvedený ve stavu Identita se nenašla s typem Neznámý.

Řešení 2

Je vhodné odebrat všechna přiřazení rolí, která se nepoužívají. Tato přiřazení rolí můžete odebrat pomocí kroků podobných jiným přiřazením rolí. Informace o tom, jak odebrat přiřazení rolí v Azure, najdete v tématu Odebrání přiřazení rolí Azure.

Pokud se v PowerShellu pokusíte odebrat přiřazení rolí pomocí ID objektu a názvu definice role a více než jedno přiřazení role odpovídá vašim parametrům, zobrazí se chybová zpráva: The provided information does not map to a role assignment Následující výstup ukazuje příklad chybové zprávy:

PS C:\> Remove-AzRoleAssignment -ObjectId 33333333-3333-3333-3333-333333333333 -RoleDefinitionName "Storage Blob Data Contributor"

Remove-AzRoleAssignment : The provided information does not map to a role assignment.
At line:1 char:1
+ Remove-AzRoleAssignment -ObjectId 33333333-3333-3333-3333-333333333333 ...
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
+ CategoryInfo          : CloseError: (:) [Remove-AzRoleAssignment], KeyNotFoundException
+ FullyQualifiedErrorId : Microsoft.Azure.Commands.Resources.RemoveAzureRoleAssignmentCommand

Pokud se zobrazí tato chybová zpráva, ujistěte se, že zadáte také parametry -Scope nebo -ResourceGroupName.

PS C:\> Remove-AzRoleAssignment -ObjectId 33333333-3333-3333-3333-333333333333 -RoleDefinitionName "Storage Blob Data Contributor" -Scope /subscriptions/11111111-1111-1111-1111-111111111111

Příznak – Nejde odstranit poslední přiřazení role vlastníka

Pokusíte se odebrat poslední přiřazení role Vlastník u předplatného a zobrazí se následující chyba:

Cannot delete the last RBAC admin assignment

Příčina

Ve výchozím nastavení se odebrání posledního přiřazení role vlastníka pro předplatné nepodporuje, aby se zabránilo opuštění předplatného.

Řešení 1

Pokud chcete své předplatné zrušit, projděte si téma Zrušení předplatného Azure.

Řešení 2

Pokud jste globálním správcem tenanta, můžete odebrat poslední přiřazení role Vlastník (nebo Správce uživatelských přístupů) v oboru předplatného. V tomto případě neexistuje žádné omezení pro odstranění. Pokud však volání pochází z jiného hlavního subjektu, nebudete moci odebrat poslední přiřazení role „Vlastník“ v oboru předplatného. Pokud chcete toto výchozí chování přepsat, povolte v Azure portálu funkci "Povolit odebrání poslední role vlastníka předplatného".

Řešení 3

Pokud používáte Microsoft Entra Privileged Identity Management (PIM) a máte nárok na roli Vlastník (nebo Správce uživatelských přístupů), můžete dočasně aktivovat přiřazení role Vlastník (nebo Správce uživatelských přístupů), odebrat poslední přiřazení role Vlastník a potom deaktivovat nebo nechat přiřazení role vypršet.

Příznak – přiřazení role se po přesunutí prostředku nepřesune

Příčina

Pokud přesunete prostředek, ke kterému je přímo přiřazena role Azure (nebo je přiřazena k podřízenému prostředku), přiřazená role se nepřesune a zůstane osamocena.

Řešení

Po přesunutí prostředku je nutné znovu vytvořit přiřazení role. Nakonec se opuštěné přiřazení role automaticky odebere, ale je osvědčeným postupem odebrat přiřazení role před přesunutím prostředku. Informace o přesunu prostředků najdete v tématu Přesun prostředků do nové skupiny prostředků nebo nového předplatného.

Příznak – změny přiřazení role se nezjišťují

Nedávno jste přidali nebo aktualizovali přiřazení role, ale změny nejsou detekovány. Může se zobrazit zpráva Status: 401 (Unauthorized).

Příčina 1

Azure Resource Manager někdy v zájmu zvýšení výkonu ukládá konfigurace a data do mezipaměti.

Řešení 1

Když přiřadíte role nebo odeberete přiřazení rolí, může trvat až 10 minut, než se změny projeví. Pokud používáte Azure Portal, Azure PowerShell nebo Azure CLI, můžete vynutit aktualizaci změn přiřazení role odhlášením a přihlášením. Pokud provádíte změny přiřazení rolí pomocí volání rozhraní REST API, můžete aktualizaci vynutit aktualizací přístupového tokenu.

Příčina 2

Přidali jste spravované identity do skupiny a přiřadili jste k této skupině roli. Back-endové služby pro spravované identity uchovávají mezipaměť pro identifikátor URI prostředku přibližně po dobu 24 hodin.

Řešení 2

Může trvat několik hodin, než se změny ve skupině nebo členství role spravované identity projeví. Další informace najdete v tématu Omezení používání spravovaných identit pro autorizaci.

Příznak – Změny přiřazení rolí v rámci správní skupiny se nezjišťují

Nedávno jste přidali nebo aktualizovali přiřazení role v rámci skupiny pro správu, ale změny nejsou zjištěny.

Příčina

Azure Resource Manager někdy v zájmu zvýšení výkonu ukládá konfigurace a data do mezipaměti.

Řešení

Když přiřadíte role nebo odeberete přiřazení rolí, může trvat až 10 minut, než se změny projeví. Pokud přidáte nebo odeberete předdefinované přiřazení role v oboru skupiny pro správu a předdefinovaná role má DataActions, nemusí se přístup k rovině dat aktualizovat několik hodin. Platí to pouze pro rozsah skupiny pro správu a datovou rovinu. Vlastní role s DataActions nelze přiřadit na úrovni skupiny pro správu.

Příznak – přiřazení rolí pro změny v rámci skupiny pro správu nejsou rozpoznávána

Vytvořili jste novou podřízenou skupinu pro správu a přiřazení role nadřazené skupiny pro správu není rozpoznáno pro podřízenou skupinu pro správu.

Příčina

Azure Resource Manager někdy v zájmu zvýšení výkonu ukládá konfigurace a data do mezipaměti.

Řešení

Než přiřazení role skupiny pro správu dětí začne platit, může to trvat až 10 minut. Pokud používáte Azure Portal, Azure PowerShell nebo Azure CLI, můžete vynutit aktualizaci změn přiřazení rolí tím, že se odhlásíte a znovu přihlásíte. Pokud provádíte změny přiřazení rolí pomocí volání rozhraní REST API, můžete aktualizaci vynutit aktualizací přístupového tokenu.

Příznak – Odebrání přiřazení rolí pomocí PowerShellu trvá několik minut

K odebrání přiřazení role použijete příkaz Remove-AzRoleAssignment . Potom pomocí příkazu Get-AzRoleAssignment ověřte, že přiřazení role bylo odebráno pro objekt zabezpečení. Příklad:

Get-AzRoleAssignment -ObjectId $securityPrincipalObject.Id

Příkaz Get-AzRoleAssignment označuje, že přiřazení role nebylo odebráno. Pokud ale počkáte 5 až 10 minut a znovu spustíte Get-AzRoleAssignment , výstup indikuje, že přiřazení role bylo odebráno.

Příčina

Přiřazení role bylo odebráno. Ke zlepšení výkonu ale PowerShell při výpisu přiřazení rolí používá mezipaměť. Může docházet ke zpoždění přibližně 10 minut, než se mezipaměť aktualizuje.

Řešení

Místo abyste vypisovali přiřazení rolí pro konkrétní objekt zabezpečení, vypište všechna přiřazení rolí v rámci oboru předplatného a poté výstup vyfiltrujte. Například následující příkaz:

$validateRemovedRoles = Get-AzRoleAssignment -ObjectId $securityPrincipalObject.Id 

Místo toho se dá nahradit tímto příkazem:

$validateRemovedRoles = Get-AzRoleAssignment -Scope /subscriptions/$subId | Where-Object -Property ObjectId -EQ $securityPrincipalObject.Id

Vlastní role

Příznak – Nejde aktualizovat nebo odstranit vlastní roli

Nemůžete aktualizovat nebo odstranit existující vlastní roli.

Příčina 1

Právě jste přihlášení pomocí uživatele, který nemá oprávnění k aktualizaci nebo odstranění vlastních rolí.

Řešení 1

Zkontrolujte, že jste aktuálně přihlášení pomocí uživatele, který má přiřazenou roli s Microsoft.Authorization/roleDefinitions/write oprávněním, jako je správce uživatelských přístupů.

Příčina 2

Vlastní role zahrnuje předplatné v přiřaditelných oborech a toto předplatné je v deaktivovaném stavu.

Řešení 2

Znovu aktivujte zakázané předplatné a podle potřeby aktualizujte vlastní roli. Další informace najdete v tématu Opětovná aktivace zablokovaného předplatného Azure.

Příznak – Nejde vytvořit nebo aktualizovat vlastní roli

Při pokusu o vytvoření nebo aktualizaci vlastní role se zobrazí chyba podobná této:

The client '<clientName>' with object id '<objectId>' has permission to perform action 'Microsoft.Authorization/roleDefinitions/write' on scope '/subscriptions/<subscriptionId>'; however, it does not have permission to perform action 'Microsoft.Authorization/roleDefinitions/write' on the linked scope(s)'/subscriptions/<subscriptionId1>,/subscriptions/<subscriptionId2>,/subscriptions/<subscriptionId3>' or the linked scope(s)are invalid

Příčina

Tato chyba obvykle značí, že nemáte oprávnění k jednomu nebo několika přiřaditelným oborům ve vlastní roli.

Řešení

Vyzkoušejte následující kroky:

  • Zkontrolujte , kdo může vytvořit, odstranit, aktualizovat nebo zobrazit vlastní roli , a zkontrolujte, jestli máte oprávnění k vytvoření nebo aktualizaci vlastní role pro všechny přiřaditelné obory.
  • Pokud nemáte oprávnění, požádejte správce, aby vám přiřadil roli, která má Microsoft.Authorization/roleDefinitions/write akci, například správce uživatelských přístupů, v rozsahu přiřaditelného oboru.
  • Zkontrolujte, jestli jsou všechny přiřaditelné obory ve vlastní roli platné. Pokud ne, odeberte všechny neplatné přiřaditelné obory.

Další informace naleznete v kurzech vlastních rolí pomocí Azure Portal, Azure PowerShell nebo Azure CLI.

Příznak – Nejde odstranit vlastní roli

Nemůžete odstranit vlastní roli a zobrazí se následující chybová zpráva:

There are existing role assignments referencing role (code: RoleDefinitionHasAssignments)

Příčina

Přiřazení rolí stále zahrnují vlastní roli.

Řešení

Odeberte přiřazení rolí, která používají vlastní roli, a zkuste vlastní roli odstranit znovu. Další informace najdete v tématu Vyhledání přiřazení rolí k odstranění vlastní role.

Příznak – Nelze přidat více než jednu správní skupinu v rámci přiřaditelného oboru

Při pokusu o vytvoření nebo aktualizaci vlastní role nemůžete přidat více než jednu skupinu pro správu jako přiřaditelný obor.

Příčina

V AssignableScopes vlastní role je možné definovat pouze jednu skupinu pro správu.

Řešení

Definujte jednu skupinu pro správu ve AssignableScopes vlastní roli. Další informace o vlastních rolích a skupinách pro správu najdete v tématu věnovaném uspořádání prostředků s využitím skupin pro správu Azure.

Příznak – Nelze přidat datové akce do vlastní role

Když se pokusíte vytvořit nebo aktualizovat vlastní roli, nemůžete přidat akce dat nebo se zobrazí následující zpráva:

You cannot add data action permissions when you have a management group as an assignable scope

Příčina

Pokoušíte se vytvořit vlastní roli s datovými akcemi a skupinou pro správu jako přiřaditelným oborem. Vlastní role s DataActions nelze přiřadit na úrovni skupiny pro správu.

Řešení

Vytvořte vlastní roli s jedním nebo více předplatnými jako přiřaditelným oborem. Další informace o vlastních rolích a skupinách pro správu najdete v tématu věnovaném uspořádání prostředků s využitím skupin pro správu Azure.

Odepření přístupu nebo chyby oprávnění

Příznak – Autorizace selhala

Při pokusu o vytvoření prostředku se zobrazí následující chybová zpráva:

The client with object id does not have authorization to perform action over scope (code: AuthorizationFailed)

Příčina 1

Jste aktuálně přihlášeni pomocí účtu, který nemá oprávnění k zápisu k prostředku v rámci vybraného rozsahu.

Řešení 1

Zkontrolujte, že jste aktuálně přihlášeni jako uživatel s přiřazenou rolí, která má oprávnění k zápisu k prostředku ve vybraném oboru. Pokud například chcete spravovat virtuální počítače ve skupině prostředků, měli byste mít roli Přispěvatel virtuálních počítačů pro danou skupinu prostředků (nebo nadřazený obor). Seznam oprávnění jednotlivých předdefinovaných rolí najdete v tématu Předdefinované role Azure.

Příčina 2

Aktuálně přihlášený uživatel má přiřazení role s následujícími kritérii:

  • Role zahrnuje datovou akci Microsoft.Storage
  • Přiřazení role zahrnuje podmínku ABAC, která používá operátory porovnání GUID.

Řešení 2

V tuto chvíli nemůžete mít přiřazení role s datovou akcí Microsoft.Storage a podmínkou ABAC, která používá operátor porovnání GUID. Tady je několik možností, jak tuto chybu vyřešit:

  • Pokud je role vlastní rolí, odeberte všechny akce dat Microsoft.Storage.
  • Upravte podmínku přiřazení role tak, aby nepoužíla relační operátory GUID.

Příznak – Uživatel typu host má neúspěšnou autorizaci

Když se uživatel typu host pokusí získat přístup k prostředku, zobrazí se mu chybová zpráva podobná následující:

The client '<client>' with object id '<objectId>' does not have authorization to perform action '<action>' over scope '<scope>' or the scope is invalid.

Příčina

Hostující uživatel nemá oprávnění k prostředku v zadaném rozsahu.

Řešení

Zkontrolujte, jestli má uživatel typu host přiřazenou roli s nejméně privilegovanými oprávněními k prostředku ve vybraném oboru. Další informace najdete v tématu Přiřazení rolí Azure externím uživatelům pomocí webu Azure Portal.

Příznak – Nejde vytvořit žádost o podporu

Při pokusu o vytvoření nebo aktualizaci lístku podpory se zobrazí následující chybová zpráva:

You don't have permission to create a support request

Příčina

Právě jste přihlášení pomocí uživatele, který nemá oprávnění k vytváření žádostí o podporu.

Řešení

Zkontrolujte, jestli jste aktuálně přihlášení pomocí uživatele, který má přiřazenou roli s Microsoft.Support/supportTickets/write oprávněním, například přispěvatelem žádosti o podporu.

Funkce Azure jsou zakázané.

Příznak – Některé funkce webové aplikace jsou zakázané

Uživatel má ke webové aplikaci přístup pro čtení a některé funkce jsou deaktivované.

Příčina

Pokud uživateli udělíte přístup ke čtení webové aplikace, některé funkce jsou zakázané, které možná neočekáváte. Následující možnosti správy vyžadují přístup k zápisu do webové aplikace a nejsou dostupné v žádném scénáři jen pro čtení.

  • Příkazy (například zastavení, spuštění atd.)
  • Změny nastavení, například obecné konfigurace, nastavení škálování, nastavení zálohování nebo nastavení monitorování
  • Přístup k přihlašovacím údajům pro publikování a dalším tajným klíčům, jako jsou nastavení aplikace nebo připojovací řetězce
  • Protokoly streamování
  • Konfigurace protokolů prostředků
  • Konzola (příkazový řádek)
  • Aktivní a nedávná nasazení (v případě místního průběžného nasazování z Gitu)
  • Odhadované výdaje
  • Webové testy
  • Virtuální síť (zobrazuje se čtenáři pouze v případě, že virtuální síť dříve nakonfiguroval uživatel s přístupem pro zápis)

Řešení

Přiřaďte přispěvatele nebo jinou integrovanou roli Azure s oprávněními k zápisu pro webovou aplikaci.

Příznak – Některé prostředky webové aplikace jsou deaktivované.

Uživatel má práva k zápisu do webové aplikace a některé funkce jsou deaktivované.

Příčina

Webové aplikace se komplikují přítomností několika různých prostředků, které se vzájemně ovlivňují. Tady je typická skupina prostředků s několika webovými stránkami.

Skupina prostředků webové aplikace

Proto pokud někomu udělíte přístup pouze k webové aplikaci, většina funkcí v okně webu na webu Azure Portal bude zakázaná.

Tyto položky vyžadují přístup k zápisu do plánu službyApp, který odpovídá vašemu webu:

  • Zobrazení cenové úrovně webové aplikace (Free nebo Standard)
  • Konfigurace škálování (počet instancí, velikost virtuálního počítače, nastavení automatického škálování)
  • Kvóty (úložiště, šířka pásma, CPU)

Tyto položky vyžadují přístup k zápisu do celé Skupiny prostředků, která obsahuje váš web:

  • Vazby a certifikáty TLS/SSL (certifikáty TLS/SSL je možné sdílet mezi weby ve stejné skupině prostředků a ve stejném geografickém umístění)
  • Pravidla upozornění
  • Nastavení automatického škálování
  • Komponenty Aplikační přehledy
  • Webové testy

Řešení

Přiřaďte předdefinované role Azure s oprávněními k zápisu pro plán služby App Service nebo skupinu prostředků.

Příznak – Některé funkce virtuálního počítače jsou zakázané

Uživatel má přístup k virtuálnímu počítači a některé funkce jsou zakázané.

Příčina

Podobně jako u webových aplikací vyžadují některé funkce na panelu virtuálního počítače přístup pro zápis k tomuto virtuálnímu počítači nebo k dalším prostředkům ve skupině prostředků.

Virtuální počítače jsou spojené s názvy domén, virtuálními sítěmi, účty úložiště a pravidly upozornění.

Tyto položky vyžadují přístup pro zápis k virtuálnímu počítači:

  • Koncové body
  • IP adresy
  • Disky
  • Rozšíření

Vyžadují přístup k zápisu k virtuálnímu počítači i skupině prostředků (spolu s názvem domény), ve které je:

  • Skupina dostupnosti
  • Sada s vyrovnaným zatížením
  • Pravidla upozornění

Pokud k některé z těchto dlaždic nemůžete získat přístup, požádejte svého správce o udělení přístupu přispěvatele ke skupině prostředků.

Řešení

Přiřaďte předdefinované roli Azure s oprávněními k zápisu pro virtuální počítač nebo skupinu prostředků.

Příznak – Některé funkce funkční aplikace jsou deaktivované.

Uživatel má přístup k funkční aplikaci a některé vlastnosti jsou deaktivované. Můžou například kliknout na kartu Funkce platformy a potom kliknout na Všechna nastavení a zobrazit některá nastavení související s aplikací funkcí (podobně jako webová aplikace), ale nemůžou změnit žádné z těchto nastavení.

Příčina

Některé funkce služby Azure Functions vyžadují přístup pro zápis. Pokud je například uživateli přiřazena role Čtenář , nebude moct zobrazit funkce v aplikaci funkcí. Portál zobrazuje (Žádný přístup).

Aplikace funkcí bez přístupu

Řešení

Přiřaďte integrovanou roli Azure s oprávněními k zápisu pro funkční aplikaci nebo skupinu prostředků.

Převod předplatného do jiného adresáře

Příznak – Po převodu předplatného se odstraní všechna přiřazení rolí.

Příčina

Při přenosu předplatného Azure do jiného adresáře Microsoft Entra se všechna přiřazení rolí trvale odstraní ze zdrojového adresáře Microsoft Entra a nemigrují se do cílového adresáře Microsoft Entra.

Řešení

V cílovém adresáři musíte znovu vytvořit přiřazení rolí. Také je potřeba ručně znovu vytvořit spravované identity pro prostředky Azure. Další informace najdete v tématu Převod předplatného Azure do jiného adresáře Microsoft Entra a nejčastějších dotazů a známých problémů se spravovanými identitami.

Příznak – Po převodu předplatného nejde získat přístup k předplatnému

Řešení

Pokud jste globálním správcem Microsoft Entra a po převodu mezi adresáři nemáte přístup k předplatnému, pomocí přepínače Správa přístupu pro prostředky Azure dočasně zvyšte přístup , abyste získali přístup k předplatnému.

Klasické správce předplatného

Důležité

Od 31. srpna 2024 se role klasického správce Azure (spolu s klasickými prostředky Azure a Azure Service Managerem) vyřadí z provozu a už se nepodporují. Počínaje prosince 2025 Azure automaticky přiřadil roli Owner v rámci předplatného uživatelům ve veřejném cloudu, kteří měli stále přiřazenu roli Co-Administrator nebo Service Administrator. Od května 2026 se klasické role správce plně vyřazují a ke správě přístupu musíte přiřadit role v Azure RBAC (řízení přístupu na základě role).

Další informace najdete v tématu Klasičtí správci předplatných Azure.

Další kroky