Самый простой способ - назначить роль владельца субъекту службы, найти ее можно на странице подключения службы, есть ссылка «Управление субъектом службы» или что-то в этом роде.
В качестве альтернативы вы можете создать пользовательскуюроль, которая может сделать это только и назначить субъекту службы, немного более безопасную, но не настолько, поскольку с этой ролью вы можете предоставить любые разрешения любому.
Powershell для создания настраиваемой роли:
$role = Get-AzRoleDefinition "Virtual Machine Contributor"
$role.Id = $null
$role.Name = "Assign permissions role"
$role.Description = "Allow to assign permissions"
$role.Actions.Clear()
$role.Actions.Add("Microsoft.Authorization/roleAssignments/write")
$role.AssignableScopes.Clear()
Get-AzSubscription | ForEach-Object {
$scope = "/subscriptions/{0}" -f $_.Id
$role.AssignableScopes.Add($scope)
}
$def = New-AzRoleDefinition -Role $role