Skip to main content
Prüfe die Zuordnung der minimalen Standard-Scopes für delegierten Zugriff auf jede Azure Resource Manager Aktion. Azure Resource Manager hat keinen schmaleren OAuth-Scope als user_impersonation auf der ARM-Ressource (https://management.azure.com/user_impersonation). Zugriff auf Subscriptions, Ressourcengruppen und Ressourcen steuern Azure-RBAC-Zuweisungen, nicht weitere OAuth-Scopes. Sites.Selected gilt hier nicht.

Minimale Scopes pro Aktion

Jede Azure Resource Manager Verbindung fordert zusätzlich openid und offline_access an. Diese Scopes der Verbindung gelten zusätzlich zu den Aktions-Scopes in der Tabelle.
AktionBeschreibungMinimale Scopes
Get resourceRuft eine Azure Control-Plane-Ressource per ARM-ID ab.https://management.azure.com/user_impersonation
List activity logsListet Azure Activity Log Ereignisse einer Subscription auf.https://management.azure.com/user_impersonation
List resource changesListet Change-History-Zeilen aus Azure Resource Graph auf.https://management.azure.com/user_impersonation
List resource groupsListet Azure-Ressourcengruppen auf, die der angemeldete User sehen kann.https://management.azure.com/user_impersonation
List subscriptionsListet Azure-Subscriptions auf, auf die der angemeldete User zugreifen kann.https://management.azure.com/user_impersonation
Query resourcesFührt eine Kusto-Abfrage gegen Azure Resource Graph aus.https://management.azure.com/user_impersonation
Resolve resourceLöst eine Azure-Ressource per ARM-ID oder Name auf.https://management.azure.com/user_impersonation
Resolve subscriptionLöst eine Azure-Subscription per ID oder Anzeigename auf.https://management.azure.com/user_impersonation
Search resourcesDurchsucht Azure Resource Graph nach Control-Plane-Inventar.https://management.azure.com/user_impersonation

Verwandte Seiten