You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

特定用户Graph API权限配置求助:PowerShell登录认证失败

解决方案:为特定用户配置Graph委派权限并通过PowerShell登录

一、修正应用注册的核心配置

  • 必须配置正确的重定向URI:
    在应用注册的「平台配置」中,添加「移动和桌面应用」类型,指定重定向URI为 https://login.microsoftonline.com/common/oauth2/nativeclient,禁止留空或随意设置其他URI。
  • 完成委派权限的管理员同意:
    你添加的User.Read.All属于需要管理员同意的委派权限,必须由全局管理员或对应权限的管理员在应用注册的「API权限」页面点击「授予管理员同意」,确保权限状态显示为「已授予」。

二、正确的PowerShell认证流程

交互式登录(本地环境)

直接运行以下命令,会弹出登录窗口让用户用自身账号登录:

Connect-MgGraph -ClientId "你的应用注册ClientID" -Scopes "User.Read.All"

无交互设备码登录(服务器/无桌面环境)

如果无法弹出窗口,使用设备码认证:

Connect-MgGraph -ClientId "你的应用注册ClientID" -Scopes "User.Read.All" -UseDeviceAuthentication

按照提示在浏览器中输入设备码,用目标用户账号完成登录。

使用Get-MsalToken获取令牌

指定正确的重定向URI和权限:

Get-MsalToken -ClientId "你的应用注册ClientID" -Scopes "User.Read.All" -RedirectUri "https://login.microsoftonline.com/common/oauth2/nativeclient"

三、验证权限与审计日志

  • 确认权限生效:用户登录后,运行Get-MgContext查看当前上下文,确认Account为用户自身账号,Scopes包含User.Read.All。
  • 查看操作审计:在Azure AD的「审计日志」中,筛选操作类别为「应用程序」或「用户登录」,可以追踪到每个用户登录Graph及执行操作的记录,满足审计操作人的需求。

四、批量添加授权用户(后续扩展)

当需要添加更多用户时,无需额外配置应用注册权限(已完成管理员同意),只需确保用户拥有Azure AD的正常登录权限,直接让用户使用上述PowerShell命令登录即可,权限范围由应用注册的委派权限控制。

内容的提问来源于stack exchange,提问作者Andrew Draper

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 22:55:03