You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

已获取管理员同意,Microsoft Graph API端点仍返回403错误

问题描述

我们在Microsoft Graph API Explorer中测试以下Beta端点时,即便已获取管理员同意(权限已体现在请求Token中),仍返回403访问拒绝错误:

https://graph.microsoft.com/beta/deviceManagement/virtualEndpoint/cloudPCs/getProvisionedCloudPCs(groupId='30d0e128-de93-41dc-89ec-33d84bb662a0',servicePlanId='9ecf691d-8b82-46cb-b254-cd061b2c02fb')?$select=id,displayName,powerState,connectivityResult,lastLoginResult,lastRemoteActionResult,osVersion,provisioningPolicyName,userAccountType,productType

响应头信息

{
    "client-request-id": "6bb13eac-f07c-e5ea-637e-5f4c1f7fba02",
    "content-type": "application/json",
    "request-id": "0d6ac4ca-3181-4021-99c1-7da3e4e6ec98"
}

错误响应结果

{
    "error": {
        "code": "accessDenied",
        "message": "Access is denied to the requested resource.",
        "innerError": {
            "date": "2025-02-20T14:36:42",
            "request-id": "0d6ac4ca-3181-4021-99c1-7da3e4e6ec98",
            "client-request-id": "6bb13eac-f07c-e5ea-637e-5f4c1f7fba02"
        }
    }
}
排查方向
  • 确认权限范围匹配:检查Token中包含的权限是否为getProvisionedCloudPCs端点要求的权限(如CloudPC.Read.All或CloudPC.ReadWrite.All)。注意API Explorer使用的是委派权限,需确保已授予对应委派管理员权限,而非仅应用权限。
  • 验证参数有效性:确认传入的groupId是租户内有效的Azure AD组ID,servicePlanId是正确的Cloud PC服务计划ID(如Windows 365 Business/Enterprise对应的ID),且当前账号有权访问该组和服务计划。
  • 检查Beta端点限制:Beta版本API可能需要租户开启对应Cloud PC预览功能,或需持有Windows 365相关许可证,确认租户满足这些前提条件。
  • Token有效性验证:排查Token是否过期,是否存在条件访问策略限制(如MFA未完成、位置限制等)导致请求被拦截。
  • 管理员角色权限:确认当前登录的管理员账号拥有Cloud PC管理员、全局管理员等对应角色,部分Graph API操作需要角色权限与API权限配合生效。

内容的提问来源于stack exchange,提问作者chanakya sankritayana

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 08:27:18