Azure应用注册:用户+应用权限与仅应用权限选择咨询
权限选择与场景适配解答
一、仅应用权限(Application Permissions)
- 适配场景:完全匹配你的后台自动化需求——Web App无需用户手动登录,就能自动读取指定邮箱收件箱、触发事件发送邮件。
- 配置要点:
- 在Azure AD应用注册中添加
Mail.ReadWrite和Mail.Send的应用权限; - 由全局管理员完成管理员同意;
- 若要限制应用仅能访问
x@y-domain.com这一个邮箱,可在Exchange Online中配置应用访问策略,避免应用获取过宽的权限。
- 在Azure AD应用注册中添加
- 优势:服务可独立、长期稳定运行,无需用户交互,是无人值守自动化场景的最优选择。
二、用户+应用权限(委托权限,Delegated Permissions)
- 适配场景:这种权限模式依赖用户登录上下文,适合需要用户手动授权(比如邮箱所有者登录确认)的场景,但完全不适合你的自动化需求。
- 局限性:
- 首次需要用户登录获取授权令牌,后续令牌过期需刷新,无人值守情况下会导致服务中断;
- 委托权限默认仅能访问授权用户自己的邮箱,若要固定访问
x@y-domain.com,还需额外配置邮箱共享权限,徒增复杂度。
三、最终建议
优先选择仅应用权限,完全契合你无人值守的自动化业务场景,配置后服务可稳定运行,无需用户干预。若后续业务扩展出需要用户交互的功能,再考虑引入委托权限。
适用的微软文档方向
- Azure AD应用注册:重点看应用权限的添加流程、管理员同意的操作步骤;
- Microsoft Graph邮件API:关注应用权限模式下的邮件读取(
GET /users/{user-id}/messages)、邮件发送(POST /users/{user-id}/sendMail)接口说明; - Exchange Online:学习应用访问策略的配置方法,用于限定应用仅能访问目标邮箱,提升安全性。
内容的提问来源于stack exchange,提问作者Maryam Shabani
相关产品推荐
相关产品推荐

