You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Entra ID默认MS Graph权限及角色与权限映射相关技术问询

问题1:Entra ID成员默认被授予哪些MS Graph权限?这些权限是否与其分配的角色相关?

默认权限

普通Entra ID成员(未分配管理员角色的用户)默认拥有以下基础MS Graph权限:

  • User.Read:读取自身用户信息
  • email:读取自身邮箱地址
  • profile:读取自身基本个人资料
  • openid:用于OpenID Connect身份认证流程

与角色的关系

这些默认权限和用户分配的Entra ID角色无关——它们是所有普通用户自带的基础访问权限,无需额外配置。当用户被分配管理员角色(如全局管理员、用户管理员等)时,会额外获得该角色对应的MS Graph权限,这类权限属于角色附带的扩展权限,超出了默认范围。


问题2:如何在Entra ID中查看用户被分配的MS Graph权限?这些权限是否与用户分配的Entra ID角色相关?若相关,在哪里查看角色与MS Graph权限的映射关系?

查看用户的MS Graph权限

  1. 通过Entra ID门户操作:
    • 登录Entra ID管理门户,找到目标用户的详情页面
    • 切换到**「权限」**标签页,这里会展示两类权限:
      • 委派权限:用户通过应用获得的权限(包含默认权限和管理员分配的权限)
      • 应用权限:用户代表应用拥有的权限(仅在特殊场景下存在)
  2. 通过MS Graph API查询:
    • 获取委派权限:执行API请求 GET https://graph.microsoft.com/v1.0/users/{user-id}/oauth2PermissionGrants
    • 获取应用权限:执行API请求 GET https://graph.microsoft.com/v1.0/users/{user-id}/appRoleAssignments

权限与Entra ID角色的关系

你令牌中scp字段包含的AuditLog.Read.All、Group.ReadWrite.All、User.ReadWrite.All这类权限,和用户分配的Entra ID角色直接相关。当用户被分配特定Entra ID角色时,系统会自动授予对应的MS Graph权限,这类权限属于角色的内置权限映射,无需单独为应用分配权限。

查看角色与MS Graph权限的映射关系

  1. 通过Entra ID门户操作:
    • 进入Entra ID门户的**「角色和管理员」**页面
    • 选择目标角色(如「全局管理员」),进入角色详情页
    • 切换到**「权限」标签页,点击「查看权限」**,即可查看该角色对应的所有MS Graph权限清单(会标注权限类型为委派或应用)

内容的提问来源于stack exchange,提问作者Shuzheng

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 04:32:03