使用Connect-MgGraph遇invalid_scope错误及权限、用户创建问题
问题解决方案
一、Connect-MgGraph 触发 invalid_scope 错误的修复
- 确保操作账号具备全局管理员、应用程序管理员等高权限角色,普通账号无法访问策略类作用域。
- 你使用的作用域均为有效Microsoft Graph权限,错误核心原因是对应应用注册未添加权限或未完成管理员同意授权,按以下步骤处理:
二、添加权限并完成管理员同意授权
- 登录Azure门户,进入「Azure Active Directory」→「应用注册」,找到用于连接Microsoft Graph的应用(若使用PowerShell默认应用,搜索「Microsoft Graph PowerShell」)。
- 左侧菜单选择「API权限」,点击「添加权限」→选「Microsoft Graph」→「应用权限」。
- 搜索并添加以下权限:
Policy.ReadWrite.ApplicationConfigurationPolicy.Read.AllApplication.ReadWrite.All
- 点击页面顶部的「授予管理员同意」按钮(仅全局/权限管理员可操作),确认授权。
- 重新执行
Connect-MgGraph命令即可完成认证。
三、Azure门户创建用户失败的通用排查
因未提供错误截图,先列出常见排查点:
- 检查用户信息合规性:用户名无特殊字符,密码符合Azure AD密码策略(长度、复杂度要求)。
- 确认操作账号拥有用户创建权限(如用户管理员、全局管理员)。
- 排查是否存在同名用户或冲突的用户主体名称(UPN)。
- 若使用免费版Azure AD,确认用户数量未超出配额限制。
内容的提问来源于stack exchange,提问作者Nikhil Mandaliya
相关产品推荐
相关产品推荐

