Azure Compute built-in role
Windows Admin Center Administrator Login
Allows administrator-level operating-system management through Windows Admin Center in the Azure portal for supported Windows Azure IaaS VMs. The built-in definition contains permissions for additional resource types, but this reviewed workflow does not claim those platforms without a direct current Microsoft Learn workflow source.
Role-definition permissions are imported from Microsoft Learn. Practical scope, use cases, prerequisites, best practices, security considerations, assignment guidance, and relationships have been reviewed against the official sources below.
Role definition ID: a6333a3e-0164-44c3-b281-7a577aff287f
Control-plane actions (41)
Microsoft.HybridCompute/machines/*/readMicrosoft.HybridCompute/machines/extensions/*Microsoft.HybridCompute/machines/upgradeExtensions/actionMicrosoft.HybridCompute/operations/readMicrosoft.Network/networkInterfaces/readMicrosoft.Network/loadBalancers/readMicrosoft.Network/publicIPAddresses/readMicrosoft.Network/virtualNetworks/readMicrosoft.Network/networkSecurityGroups/readMicrosoft.Network/networkSecurityGroups/defaultSecurityRules/readMicrosoft.Network/networkWatchers/securityGroupView/actionMicrosoft.Network/networkSecurityGroups/securityRules/readMicrosoft.Network/networkSecurityGroups/securityRules/writeMicrosoft.HybridConnectivity/endpoints/writeMicrosoft.HybridConnectivity/endpoints/readMicrosoft.HybridConnectivity/endpoints/serviceConfigurations/writeMicrosoft.HybridConnectivity/endpoints/serviceConfigurations/readMicrosoft.HybridConnectivity/endpoints/listManagedProxyDetails/actionMicrosoft.Compute/virtualMachines/readMicrosoft.Compute/virtualMachines/patchAssessmentResults/latest/readMicrosoft.Compute/virtualMachines/patchAssessmentResults/latest/softwarePatches/readMicrosoft.Compute/virtualMachines/patchInstallationResults/readMicrosoft.Compute/virtualMachines/patchInstallationResults/softwarePatches/readMicrosoft.Compute/virtualMachines/extensions/readMicrosoft.Compute/virtualMachines/instanceView/readMicrosoft.Compute/virtualMachines/runCommands/readMicrosoft.Compute/virtualMachines/vmSizes/readMicrosoft.Compute/locations/publishers/artifacttypes/types/readMicrosoft.Compute/locations/publishers/artifacttypes/types/versions/readMicrosoft.Compute/diskAccesses/readMicrosoft.Compute/galleries/images/readMicrosoft.Compute/images/readMicrosoft.AzureStackHCI/Clusters/ReadMicrosoft.AzureStackHCI/Clusters/ArcSettings/ReadMicrosoft.AzureStackHCI/Clusters/ArcSettings/Extensions/ReadMicrosoft.AzureStackHCI/Clusters/ArcSettings/Extensions/WriteMicrosoft.AzureStackHCI/Clusters/ArcSettings/Extensions/DeleteMicrosoft.AzureStackHCI/Operations/ReadMicrosoft.ConnectedVMwarevSphere/VirtualMachines/ReadMicrosoft.ConnectedVMwarevSphere/VirtualMachines/Extensions/WriteMicrosoft.ConnectedVMwarevSphere/VirtualMachines/Extensions/Read
Data-plane actions (4)
Microsoft.HybridCompute/machines/WACLoginAsAdmin/actionMicrosoft.Compute/virtualMachines/WACloginAsAdmin/actionMicrosoft.AzureStackHCI/Clusters/WACloginAsAdmin/ActionMicrosoft.ConnectedVMwarevSphere/virtualmachines/WACloginAsAdmin/action
Excluded actions (0)
None
Assignable scopes (1)
/
Practical scope
Because the role includes DataActions, Microsoft documents assignment at subscription, resource group, or resource scope, not management-group scope. Assign at the individual VM or tightly bounded resource group; child resources inherit access. Reader is also required at the VM resource level for the Azure portal Windows Admin Center experience.
Common use cases (2)
- Manage certificates, devices, events, files, firewall, local users, PowerShell, registry, services, storage, updates, and other OS functions through Windows Admin Center in the Azure portal.
- Connect as an administrator to a supported Windows Azure VM without using a conventional RDP session.
Prerequisites (4)
- Use an Azure IaaS VM running Windows Server 2016 or newer, Windows 10, or Windows 11 in Azure public cloud, with at least 3 GiB of memory and a supported browser.
- Install the Windows Admin Center extension by using an identity with Owner or Contributor on the VM.
- For the connecting administrator, grant both Reader and Windows Admin Center Administrator Login at the VM resource level.
- Prefer private-IP connectivity or tightly restrict any required inbound public rule and allow the documented outbound service tags.
Best practices (3)
- Assign at the individual resource or a small administration resource group and use eligible or time-bound access for human administrators where available.
- Use private IP and VNet access instead of exposing the Windows Admin Center port publicly.
- Audit extension, connectivity endpoint, network security rule, and OS management activity and remove access when support duties end.
Security considerations (3)
- Windows Admin Center creates a virtual account in the guest administrators group and exposes powerful OS tools including PowerShell, registry, files, firewall, local users, and updates.
- Portal traffic to Windows Admin Center uses HTTPS, while management inside the VM uses PowerShell and WMI over WinRM; protect both the network path and the administrator session.
- Owner or Contributor alone does not grant Windows Admin Center guest access, preserving a documented separation between resource control and OS administration.
Assignment guidance
Assign Reader and Windows Admin Center Administrator Login on the individual target resource to the approved administrator group. Install the extension through a separately authorized deployment identity, prefer private connectivity, and avoid broad resource-group or subscription assignment unless every inherited resource is intentionally administered.
Related roles (1)
- Reader: Microsoft documents Reader together with Windows Admin Center Administrator Login at the VM resource level for connecting through the Azure portal experience.
Editorial sources (5)
- Azure built-in roles for Compute →
Supports: Description, Practical scope. Retrieved 2026-07-16.
- Steps to assign an Azure role →
Supports: Assignment guidance. Retrieved 2026-07-16.
- Understand scope for Azure RBAC →
Supports: Practical scope, Assignment guidance. Retrieved 2026-07-16.
- Best practices for Azure RBAC →
Supports: Best practices, Assignment guidance. Retrieved 2026-07-16.
- Manage Windows virtual machines using Windows Admin Center in Azure →
Supports: Description, Practical scope, Common use cases, Prerequisites, Best practices, Security considerations, Assignment guidance, Related roles. Retrieved 2026-07-16.