如何在Entra ID中禁止特定用户访问指定网站并移除OAuth授权?
解决Entra ID中禁止特定用户访问特定应用的问题
方法1:直接取消用户的应用分配
- 登录Entra ID管理中心,进入企业应用模块,找到目标应用
- 切换到用户和组选项卡,定位到需要禁止的用户
- 点击移除该用户,确认操作即可
- 注意:如果应用的“用户分配要求”设置为否,需先改为是的,否则所有用户默认都能访问,单个用户移除操作不会生效
方法2:通过条件访问策略限制
如果需要更精细化的访问控制(比如结合设备、位置等条件),可以用条件访问:
- 进入Entra ID的条件访问模块,新建策略
- 在目标资源中选择要限制的应用
- 在用户或工作负载标识里添加需禁止的特定用户
- 在授予环节选择阻止访问
- 启用策略并保存,设置立即生效
为什么移除应用权限无法阻止登录?
你之前操作的“移除应用权限”,是撤销应用对用户数据的访问权限(比如读取邮箱、联系人等),但这和用户能否登录应用是两个独立的逻辑。用户能否登录取决于Entra ID是否认证用户身份,以及用户是否被分配了该应用的访问权限,和应用权限本身无关。
额外检查项
- 确认用户是否属于某个被分配了该应用的组,若有需要同时移除组的应用分配,或者将用户移出对应组
- 检查应用是否允许通过其他身份提供商登录,若存在其他登录渠道,需同步限制
内容的提问来源于stack exchange,提问作者julian
相关产品推荐
相关产品推荐

