You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

连接Security & Compliance PowerShell遇未授权,无法导出Purview数据

解决Purview Explorer活动数据导出Runbook未授权问题

问题概述

创建PowerShell Runbook定期导出Purview Explorer活动数据时,调用Export-ExplorerActivityData cmdlet返回UnAuthorized错误,已配置Security Reader、App Compliance Automation Reader等权限但问题依旧。

排查与修复步骤

1. 修正访问令牌的资源URL

当前获取令牌的资源URL为https://security.microsoft.com,但Security & Compliance PowerShell(Exchange Online模块)需要的资源端点是https://outlook.office365.com。修改令牌获取代码:

$accessToken = (Get-AzAccessToken -ResourceUrl "https://outlook.office365.com" -AsSecureString -ErrorAction Stop).Token

2. 确保服务主体获得Microsoft 365安全角色权限

Azure RBAC权限(如Security Reader)无法直接覆盖Microsoft 365 Security & Compliance的角色要求,需在Microsoft 365 admin中心配置:

  • 登录Microsoft 365 Admin Center,进入角色 > 安全角色
  • 找到Security Reader角色,添加Runbook对应的服务主体/托管标识为成员
  • 等待1-2小时让权限同步生效

3. 验证执行身份的许可证绑定

确认Runbook使用的身份(托管标识/服务主体)已关联M365 E5 Compliance许可证,部分Purview cmdlet要求执行身份具备合规许可证。

4. 本地交互式测试排除环境问题

用相同权限的账户在本地执行以下命令,验证cmdlet本身可正常运行:

Connect-ExchangeOnline -UserPrincipalName your-account@myorg.onmicrosoft.com
Export-ExplorerActivityData -StartDate (Get-Date).AddDays(-7) -EndDate (Get-Date) -OutputPath "C:\temp\purview-activity.csv"

若本地运行正常,说明问题出在Runbook的身份验证配置或权限同步延迟。

5. 检查Exchange Online权限分配

确保服务主体已通过Exchange Online PowerShell分配必要权限:

Connect-ExchangeOnline -UserPrincipalName admin@myorg.onmicrosoft.com
New-ManagementRoleAssignment -Role "Security Reader" -ApplicationIdentity "your-runbook-service-principal-name"

内容的提问来源于stack exchange,提问作者kits

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 05:52:05