You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过MS Graph API获取PIM组审批请求的详细信息?

解决PIM for Groups审批请求信息不全与403权限问题

1. 通过$expand参数在初始请求中获取完整信息

无需单独调用GET /identityGovernance/privilegedAccess/group/assignmentScheduleRequests/{privilegedAccessGroupAssignmentScheduleRequestId},可以在获取待审批请求的API中添加$expand=request参数,直接关联拉取对应的请求详情,包含你需要的请求者、资源组信息和申请理由。

示例请求:

GET /identityGovernance/privilegedAccess/group/assignmentApprovals/filterByCurrentUser(on='approver')?$expand=request

返回结果的request字段中会包含:

  • requestor:请求者的用户信息(含displayName、userPrincipalName等)
  • resource:对应的PIM组信息(含displayName、id等)
  • justification:申请理由

2. 排查403错误的权限原因

如果必须单独调用assignmentScheduleRequests端点,需确保已为应用配置委托权限:PrivilegedAccess.Read.AzureADGroup(只读权限足够获取信息),且当前登录用户是该审批请求的审批人,同时拥有对目标PIM组的审批权限。

注意:全局管理员权限并非必需,普通审批人只要配置了正确的委托权限,即可访问自己负责的请求详情。

3. 补充:确认权限已完成管理员同意

所有配置的委托权限需要经过Azure AD管理员同意后,才能在生产环境生效。开发测试阶段可使用管理员账户完成权限同意操作。

内容的提问来源于stack exchange,提问作者MartinB

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.17 05:20:54