You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Microsoft Graph API重置密码时遇权限不足错误求助

解决Microsoft Graph API重置用户密码时的Authorization_RequestDenied错误

以下是针对你遇到问题的排查方向和解决方案:

1. 检查目标用户类型

如果目标用户是从本地Active Directory同步到Azure AD的(可通过Graph API查询用户的onPremisesSyncEnabled属性确认),Azure AD不允许通过Graph API重置此类用户的密码。密码必须在本地AD中修改后,再通过同步机制同步到Azure AD。

2. 确认权限配置细节

虽然你已配置User.ReadWrite.All、Directory.ReadWrite.All等应用权限,但需额外确认:

  • 权限类型为应用权限(而非委托权限),且管理员已授予组织范围的同意
  • 租户未启用针对应用的权限限制策略,导致密码重置权限被排除

3. 验证API请求格式正确性

确保密码重置的请求体严格符合要求:

PATCH https://graph.microsoft.com/v1.0/users/{user-id}
Content-Type: application/json

{
  "passwordProfile": {
    "password": "符合租户密码策略的字符串",
    "forceChangePasswordNextSignIn": false
  }
}
  • 密码必须满足租户的复杂度、长度等要求
  • forceChangePasswordNextSignIn字段不可省略,需明确设为true或false

4. 检查租户密码重置全局设置

登录Azure AD门户,进入Azure Active Directory > 用户 > 密码重置,确认应用程序权限模块中,允许应用程序重置用户密码的开关处于启用状态。

5. 尝试为应用分配目录角色(可选)

若上述步骤无效,可尝试为应用分配用户管理员或全局管理员目录角色:

  • 在Azure AD门户中进入Azure Active Directory > 角色和管理员
  • 找到对应角色,添加你的应用为成员

内容的提问来源于stack exchange,提问作者Roni Sommerfeld

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.17 11:02:38