You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

咨询Service Principal枚举用户配置文件信息的最小权限

Service Principal枚举用户配置文件所需的最低权限

要让Service Principal枚举用户的部门、邮箱等配置文件信息,无需分配User Admin这类高权限角色,只需配置以下Microsoft Graph应用权限即可:

  • User.Read.All(应用权限):这是满足需求的核心最低权限,允许Service Principal读取Azure AD中所有用户的基本及常用配置属性,包括邮箱、部门、姓名、用户ID等。
  • 若仅需读取最基础的用户属性(如姓名、邮箱),也可使用User.ReadBasic.All(应用权限),但前者覆盖的属性范围更全,足以满足大多数枚举场景。

关键配置注意事项

  1. 权限分配后必须授予管理员同意:应用权限需要全局管理员或权限管理员完成同意操作,仅添加权限未同意会导致权限错误。
  2. 确保分配的是「应用权限」而非「委派权限」:Service Principal属于服务身份,只能使用应用权限,委派权限仅适用于用户交互式登录的场景。
  3. 排查具体错误提示:如果报错是Insufficient privileges to complete the operation,优先检查权限是否已正确授予并完成管理员同意,或是否有属性需要更高权限(这类场景极少,多数普通用户属性User.Read.All已覆盖)。

内容的提问来源于stack exchange,提问作者Asthika Welikala

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.20 01:52:01