You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

借助Microsoft Entra ID条件访问限制特定AAD操作权限

Microsoft Entra ID 动态权限限制配置咨询

我正在使用Microsoft Entra ID,尝试在组织内更动态地管理访问权限。当前遇到如下场景:某用户原本拥有A、B、C三项AAD操作权限,当该用户加入组G时,需限制其对操作A和C的访问,同时确保仍保留操作B的权限。

问题

  1. 如何配置条件访问策略以专门限制特定AAD操作的访问?
  2. 能否确保将用户添加到含限制权限的组后,不会影响其对该组未明确限制的其他权限的访问?
  3. 若有类似配置的指导或示例,将不胜感激。

需要阻止的AAD操作列表

  • Update user(更新用户)
  • Add member to group(添加组成员)
  • Update device(更新设备)
  • Update group(更新组)
  • Change user password(修改用户密码)
  • Remove member from group(移除组成员)
  • Update StsRefreshTokenValidFrom Timestamp(更新StsRefreshTokenValidFrom时间戳)
  • Add contact(添加联系人)
  • Delete user(删除用户)
  • Add registered users to device(向设备添加已注册用户)
  • Set user manager(设置用户经理)
  • Device no longer compliant(设备不再合规)
  • Remove member from role(移除角色成员)
  • Update service principal(更新服务主体)
  • Restore user(恢复用户)
  • Add group(添加组)
  • Add user sponsor(添加用户担保人)
  • Assign label to group(为组分配标签)
  • Add registered owner to device(向设备添加已注册所有者)

解决方案与回答

问题1:如何配置条件访问策略以专门限制特定AAD操作的访问?

你需要借助Microsoft Entra条件访问的「操作限制」功能来实现精准拦截,步骤如下:

  1. 登录Microsoft Entra管理中心,进入「条件访问」页面,点击「新建策略」。
  2. 在「分配」环节选择「用户或组」,指定目标组G作为策略的应用对象,建议同时排除管理员账户避免误锁。
  3. 在「云应用或操作」中切换到「操作」选项,点击「选择操作」,从列表中勾选你需要阻止的所有AAD操作(即上述19项)。
  4. 在「授予」环节选择「阻止访问」。
  5. 可先将策略设置为「仅报告」模式,验证日志确认拦截范围正确后,再切换为「启用」状态。

问题2:能否确保将用户添加到含限制权限的组后,不会影响其对该组未明确限制的其他权限的访问?

可以。条件访问策略的限制是精准匹配你勾选的操作条目,未被选中的操作(比如你提到的操作B)不会受到该策略的影响。只要你配置时仅选择需要阻止的操作A、C对应的具体项,用户原本拥有的其他权限(包括操作B)都能正常使用。

需要注意:如果用户有其他权限来源(比如直接分配的角色、其他组的权限),只要这些权限对应的操作不在阻止列表内,就不会被干扰。

问题3:类似配置的指导与示例

以下是针对你的场景的简化配置示例:

  1. 新建策略并命名为「限制组G成员的特定AAD操作」。
  2. 分配 → 勾选「包括」中的组G,添加管理员账户到「排除」列表。
  3. 云应用或操作 → 选择「操作」,勾选你列出的所有需要阻止的操作项。
  4. 授予 → 选择「阻止访问」。
  5. 会话环节无需额外配置(有特殊需求可按需添加)。
  6. 先启用「仅报告」模式,通过「条件访问日志」确认拦截行为符合预期后,正式启用策略。

内容的提问来源于stack exchange,提问作者IlayAsayag

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 10:04:53