咨询Service Principal枚举用户配置文件信息的最小权限
Service Principal枚举用户配置文件所需的最低权限
要让Service Principal枚举用户的部门、邮箱等配置文件信息,无需分配User Admin这类高权限角色,只需配置以下Microsoft Graph应用权限即可:
- User.Read.All(应用权限):这是满足需求的核心最低权限,允许Service Principal读取Azure AD中所有用户的基本及常用配置属性,包括邮箱、部门、姓名、用户ID等。
- 若仅需读取最基础的用户属性(如姓名、邮箱),也可使用User.ReadBasic.All(应用权限),但前者覆盖的属性范围更全,足以满足大多数枚举场景。
关键配置注意事项
- 权限分配后必须授予管理员同意:应用权限需要全局管理员或权限管理员完成同意操作,仅添加权限未同意会导致权限错误。
- 确保分配的是「应用权限」而非「委派权限」:Service Principal属于服务身份,只能使用应用权限,委派权限仅适用于用户交互式登录的场景。
- 排查具体错误提示:如果报错是
Insufficient privileges to complete the operation,优先检查权限是否已正确授予并完成管理员同意,或是否有属性需要更高权限(这类场景极少,多数普通用户属性User.Read.All已覆盖)。
内容的提问来源于stack exchange,提问作者Asthika Welikala
相关产品推荐
相关产品推荐

