循环遍历 ARM 模板中的值

Zen*_*row 2 powershell azure azure-rm-template azure-resource-group

一天多以来,我一直在处理 ARM 模板遇到的一个问题,但似乎卡住了,因此请询问 SO,以防万一有人可以提供帮助。

为了描述这个问题,我有一个现有的 Azure Key Vault 设置,并希望向这个资源组添加一些访问策略。仅供参考,以下是用于添加 Key Vault 访问策略的 ARM 模板参考:

https://docs.microsoft.com/en-gb/azure/templates/Microsoft.KeyVault/2018-02-14/vaults/accessPolicies

我有许多用户希望为其分配相同的权限,并且此用户列表不太可能经常更改,因此我希望在模板本身中对引用这些用户的 objectId 数组进行硬编码,然后使用“复制"创建多重访问策略的功能。本质上,我希望最终结果接近于此,其中访问策略之间唯一更改的值是标识用户的 objectID:

{
    "name": "TestKeyVault/add",
    "type": "Microsoft.KeyVault/vaults/accessPolicies",
    "apiVersion": "2018-02-14",
    "properties": {
        "accessPolicies": [

            {
                "tenantId": "tenantIDStringGoesHere",
                "objectId": "guidForUser1GoesHere",
                "permissions": {
                    "keys": ["List"],
                    "secrets": ["List"],
                    "certificates": ["List"]
                }
            },

            {
                "tenantId": "tenantIDStringGoesHere",
                "objectId": "guidForUser2GoesHere",
                "permissions": {
                    "keys": ["List"],
                    "secrets": ["List"],
                    "certificates": ["List"]
                }
            }

        ]   
    }
}
Run Code Online (Sandbox Code Playgroud)

我想用循环来解决这个问题而不是手动复制访问策略的原因是我相信它会使维护更容易,因为可以通过从数组中添加或删除值来处理人员更改,而不必复制或删除大部分文本。

我试图理解此处概述的“复制”语法,但我还没有找到适合我的用例的正确组合:

https://docs.microsoft.com/en-us/azure/azure-resource-manager/resource-group-create-multiple

我得到的最接近的是以下内容:

{
  "$schema": "https://schema.management.azure.com/schemas/2015-01-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {

    "keyVaultName": {
      "type": "string",
      "metadata": {
        "description": "Name of the Vault"
      }
    },

    "tenantId": {
      "type": "string",
      "defaultValue": "[subscription().tenantId]",
      "metadata": {
        "description": "Tenant Id of the subscription. Get using Get-AzureRmSubscription cmdlet or Get Subscription API"
      }
    },

    "objectId": {
      "type": "array",
      "defaultValue": [
        "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",
        "yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy"
      ],
      "metadata": {
        "description": "Object Id of the AD user. Get using Get-AzureRmADUser or Get-AzureRmADServicePrincipal cmdlets"
      }
    },

    "secretsPermissions": {
      "type": "array",
      "defaultValue": [
        "list"
      ],
      "metadata": {
        "description": "Permissions to secrets in the vault. Valid values are: all, get, set, list, and delete."
      }
    }

  },

  "variables": {
    "objectIdCount": "[length(parameters('objectId'))]"
  },

  "resources": [
    {

      "type": "Microsoft.KeyVault/vaults/accessPolicies",
      "name": "TestKeyVault/add",
      "apiVersion": "2018-02-14",
      "properties": {
        "accessPolicies": [{
          "tenantId": "[parameters('tenantId')]",
          "objectId": "[parameters('objectId')[copyIndex('objectIdCopy')]]",
          "permissions": {
            "secrets": "[parameters('secretsPermissions')]"
          },
          "copy": {
            "name": "objectIdCopy",
            "count": 2
          }


        }]
      }

    }
  ]

}
Run Code Online (Sandbox Code Playgroud)

值得注意的是,虽然我已经用 X 和 Y 替换了这个 SO 版本中的 objectIds,但如果我替换“objectId”,代码在真实版本中有效:“[parameters('objectId')[copyIndex('objectIdCopy')]] " with "objectId": "[parameters('objectId')[0]]"(换句话说,如果我只是硬编码数组索引它可以工作,但如果我尝试使用 copyIndex 它不会)。

我已经尝试过这个模板的不同变体的各种错误消息,但是在最新的迭代中,我在尝试通过 PowerShell 部署模板时收到的错误消息基本上可以总结为“模板函数‘copyIndex’预计不会出现在此位置”。

说到我一直用来测试的PowerShell,下面是一个简化版:

Clear-Host

$deploymentResourceGroupName = 'TestRG'

$templatePath = 'test_template.json'

$templateParameterObject = @{}
$templateParameterObject += @{'keyVaultName' = 'TestKeyVault'}

New-AzureRmResourceGroupDeployment -ResourceGroupName $deploymentResourceGroupName -TemplateFile $templatePath -TemplateParameterObject $templateParameterObject
Run Code Online (Sandbox Code Playgroud)

我意识到这是一个很长的问题,但我希望我提供了足够的信息来帮助调试。

有什么建议我应该更改以使复制功能正常工作吗?

4c7*_*b41 5

这或多或少是你想要的(如果我理解你正确的话):

{
    "type": "Microsoft.KeyVault/vaults/accessPolicies",
    "name": "TestKeyVault/add",
    "apiVersion": "2018-02-14",
    "properties": {
        "copy": [
            {
                "name": "accessPolicies",
                "count": "[length(parameters('objectId'))]",
                "input": {
                    "tenantId": "[parameters('tenantId')]",
                    "objectId": "[parameters('objectId')[copyIndex('accessPolicies')]]",
                    "permissions": {
                        "secrets": "[parameters('secretsPermissions')]"
                    }
                }
            }
        ]
    }
}
Run Code Online (Sandbox Code Playgroud)

阅读:https : //docs.microsoft.com/en-us/azure/azure-resource-manager/resource-group-create-multiple#property-iteration

  • 谢谢!您的建议有效,我错过了“名称”值需要是要循环的属性值。感谢您添加指向相关文档的直接链接。 (2认同)