如何通过MS Graph API获取PIM组审批请求的详细信息?
解决PIM for Groups审批请求信息不全与403权限问题
1. 通过$expand参数在初始请求中获取完整信息
无需单独调用GET /identityGovernance/privilegedAccess/group/assignmentScheduleRequests/{privilegedAccessGroupAssignmentScheduleRequestId},可以在获取待审批请求的API中添加$expand=request参数,直接关联拉取对应的请求详情,包含你需要的请求者、资源组信息和申请理由。
示例请求:
GET /identityGovernance/privilegedAccess/group/assignmentApprovals/filterByCurrentUser(on='approver')?$expand=request
返回结果的request字段中会包含:
requestor:请求者的用户信息(含displayName、userPrincipalName等)resource:对应的PIM组信息(含displayName、id等)justification:申请理由
2. 排查403错误的权限原因
如果必须单独调用assignmentScheduleRequests端点,需确保已为应用配置委托权限:PrivilegedAccess.Read.AzureADGroup(只读权限足够获取信息),且当前登录用户是该审批请求的审批人,同时拥有对目标PIM组的审批权限。
注意:全局管理员权限并非必需,普通审批人只要配置了正确的委托权限,即可访问自己负责的请求详情。
3. 补充:确认权限已完成管理员同意
所有配置的委托权限需要经过Azure AD管理员同意后,才能在生产环境生效。开发测试阶段可使用管理员账户完成权限同意操作。
内容的提问来源于stack exchange,提问作者MartinB
相关产品推荐
相关产品推荐

