我有一个包含多个订阅和资源的 Azure 环境。我的要求是拥有一个功能,如果我传递用户名或 SPN 名称,它会为我提供该用户/spn 有权访问的所有 azure 资源(从管理组到 azure 资源)以及它的访问权限(读取器/数据读取器) ETC)。
主要问题是 - 我也想要 PIM 角色分配。有办法得到吗?
探索的选项
- https://learn.microsoft.com/en-us/rest/api/authorization/role-assignments但这给出了每个范围的角色分配。我想要每个用户/spn
- https://learn.microsoft.com/en-us/azure/role-based-access-control/role-assignments-list-portal它不涵盖 PIM 分配,仅提供每个订阅的分配
- Azure Resource Graph Explorer - 这根本不涵盖角色分配
除了迭代 50 个订阅、获取每个范围的角色分配然后比较对象 ID 之外,还有其他更好的方法吗?