# Permisos

La opción recomendada es asignar al Service Principal el rol **Reader** en cada suscripción que se quiera monitorizar. Como mínimo, una función personalizada debe permitir enumerar las suscripciones accesibles y leer los eventos de Service Health, incluyendo `Microsoft.ResourceHealth/events/read`.

Los detalles sensibles de algunos avisos de seguridad pueden estar ocultos para identidades sin permisos elevados. El plugin consulta el listado de eventos, pero no ejecuta la operación adicional `fetchEventDetails` para obtener contenido sensible.