You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法将用户添加到资源组:Authorization_RequestDenied错误

问题排查与解决方案

问题核心原因

你拥有的User Access Administrator是Azure RBAC(基于角色的访问控制)角色,仅负责管理Azure资源(如资源组、订阅)的IAM权限分配,但该角色不包含访问Microsoft Graph API读取Azure AD对象(用户、组、服务主体)的权限。你遇到的Authorization_RequestDenied和Insufficient privileges错误,正是因为调用Graph API时缺少对应的Azure AD权限。

涉及的Graph API请求

GET /users?$filter=startsWith(displayName,'john') OR startswith(givenName,'john') OR startswith(surname,'john') OR startswith(mail,'john') OR startswith(userPrincipalName,'john')&$top=100
GET /groups?$filter=securityEnabled eq true AND (startsWith(displayName,'john') OR startswith(mail,'john'))&$top=100
GET /servicePrincipals?$filter=startsWith(displayName,'john')&$top=100

排查与解决步骤

1. 明确所需权限

要调用上述Graph API,需要具备读取Azure AD对象的权限:

  • 对于Azure门户的交互式操作,需要Directory Readers内置角色(该角色允许读取Azure AD中的用户、组、服务主体等所有目录对象)。
  • 若为服务主体自动化调用,则需要分配User.Read.All、Group.Read.All、Application.Read.All的应用权限并完成管理员同意。

2. 快速解决方法

为你的用户账户分配Directory Readers Azure AD内置角色:

  • 登录Azure门户,进入Microsoft Entra ID > 角色和管理员。
  • 搜索并选择Directory Readers角色。
  • 添加成员,将你的账户加入该角色。
  • 等待权限生效(通常数分钟内),重新登录Azure门户后重试操作。

3. 验证方式

  • 再次进入资源组IAM的添加成员流程,检查用户/组/服务主体列表是否正常加载。
  • 使用Graph Explorer测试上述API请求,确认返回正常的对象数据。

内容的提问来源于stack exchange,提问作者Afshin Alizadeh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.17 00:10:57