Entra ID默认MS Graph权限及角色与权限映射相关技术问询
问题1:Entra ID成员默认被授予哪些MS Graph权限?这些权限是否与其分配的角色相关?
默认权限
普通Entra ID成员(未分配管理员角色的用户)默认拥有以下基础MS Graph权限:
User.Read:读取自身用户信息email:读取自身邮箱地址profile:读取自身基本个人资料openid:用于OpenID Connect身份认证流程
与角色的关系
这些默认权限和用户分配的Entra ID角色无关——它们是所有普通用户自带的基础访问权限,无需额外配置。当用户被分配管理员角色(如全局管理员、用户管理员等)时,会额外获得该角色对应的MS Graph权限,这类权限属于角色附带的扩展权限,超出了默认范围。
问题2:如何在Entra ID中查看用户被分配的MS Graph权限?这些权限是否与用户分配的Entra ID角色相关?若相关,在哪里查看角色与MS Graph权限的映射关系?
查看用户的MS Graph权限
- 通过Entra ID门户操作:
- 登录Entra ID管理门户,找到目标用户的详情页面
- 切换到**「权限」**标签页,这里会展示两类权限:
- 委派权限:用户通过应用获得的权限(包含默认权限和管理员分配的权限)
- 应用权限:用户代表应用拥有的权限(仅在特殊场景下存在)
- 通过MS Graph API查询:
- 获取委派权限:执行API请求
GET https://graph.microsoft.com/v1.0/users/{user-id}/oauth2PermissionGrants - 获取应用权限:执行API请求
GET https://graph.microsoft.com/v1.0/users/{user-id}/appRoleAssignments
- 获取委派权限:执行API请求
权限与Entra ID角色的关系
你令牌中scp字段包含的AuditLog.Read.All、Group.ReadWrite.All、User.ReadWrite.All这类权限,和用户分配的Entra ID角色直接相关。当用户被分配特定Entra ID角色时,系统会自动授予对应的MS Graph权限,这类权限属于角色的内置权限映射,无需单独为应用分配权限。
查看角色与MS Graph权限的映射关系
- 通过Entra ID门户操作:
- 进入Entra ID门户的**「角色和管理员」**页面
- 选择目标角色(如「全局管理员」),进入角色详情页
- 切换到**「权限」标签页,点击「查看权限」**,即可查看该角色对应的所有MS Graph权限清单(会标注权限类型为委派或应用)
内容的提问来源于stack exchange,提问作者Shuzheng
相关产品推荐
相关产品推荐

