借助Microsoft Entra ID条件访问限制特定AAD操作权限
Microsoft Entra ID 动态权限限制配置咨询
我正在使用Microsoft Entra ID,尝试在组织内更动态地管理访问权限。当前遇到如下场景:某用户原本拥有A、B、C三项AAD操作权限,当该用户加入组G时,需限制其对操作A和C的访问,同时确保仍保留操作B的权限。
问题
- 如何配置条件访问策略以专门限制特定AAD操作的访问?
- 能否确保将用户添加到含限制权限的组后,不会影响其对该组未明确限制的其他权限的访问?
- 若有类似配置的指导或示例,将不胜感激。
需要阻止的AAD操作列表
- Update user(更新用户)
- Add member to group(添加组成员)
- Update device(更新设备)
- Update group(更新组)
- Change user password(修改用户密码)
- Remove member from group(移除组成员)
- Update StsRefreshTokenValidFrom Timestamp(更新StsRefreshTokenValidFrom时间戳)
- Add contact(添加联系人)
- Delete user(删除用户)
- Add registered users to device(向设备添加已注册用户)
- Set user manager(设置用户经理)
- Device no longer compliant(设备不再合规)
- Remove member from role(移除角色成员)
- Update service principal(更新服务主体)
- Restore user(恢复用户)
- Add group(添加组)
- Add user sponsor(添加用户担保人)
- Assign label to group(为组分配标签)
- Add registered owner to device(向设备添加已注册所有者)
解决方案与回答
问题1:如何配置条件访问策略以专门限制特定AAD操作的访问?
你需要借助Microsoft Entra条件访问的「操作限制」功能来实现精准拦截,步骤如下:
- 登录Microsoft Entra管理中心,进入「条件访问」页面,点击「新建策略」。
- 在「分配」环节选择「用户或组」,指定目标组G作为策略的应用对象,建议同时排除管理员账户避免误锁。
- 在「云应用或操作」中切换到「操作」选项,点击「选择操作」,从列表中勾选你需要阻止的所有AAD操作(即上述19项)。
- 在「授予」环节选择「阻止访问」。
- 可先将策略设置为「仅报告」模式,验证日志确认拦截范围正确后,再切换为「启用」状态。
问题2:能否确保将用户添加到含限制权限的组后,不会影响其对该组未明确限制的其他权限的访问?
可以。条件访问策略的限制是精准匹配你勾选的操作条目,未被选中的操作(比如你提到的操作B)不会受到该策略的影响。只要你配置时仅选择需要阻止的操作A、C对应的具体项,用户原本拥有的其他权限(包括操作B)都能正常使用。
需要注意:如果用户有其他权限来源(比如直接分配的角色、其他组的权限),只要这些权限对应的操作不在阻止列表内,就不会被干扰。
问题3:类似配置的指导与示例
以下是针对你的场景的简化配置示例:
- 新建策略并命名为「限制组G成员的特定AAD操作」。
- 分配 → 勾选「包括」中的组G,添加管理员账户到「排除」列表。
- 云应用或操作 → 选择「操作」,勾选你列出的所有需要阻止的操作项。
- 授予 → 选择「阻止访问」。
- 会话环节无需额外配置(有特殊需求可按需添加)。
- 先启用「仅报告」模式,通过「条件访问日志」确认拦截行为符合预期后,正式启用策略。
内容的提问来源于stack exchange,提问作者IlayAsayag
相关产品推荐
相关产品推荐

