You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用委派权限时,如何限制Microsoft Graph API仅访问指定SharePoint?

委派权限下限制Microsoft Graph API仅访问特定SharePoint网站

目前针对委派权限场景,微软并未提供类似应用权限Sites.Selected的专属权限范围来直接限制访问单个SharePoint网站集,可通过以下方式实现权限约束:

  • 基于用户权限的原生限制
    委派权限的访问令牌权限继承自授权用户的实际SharePoint权限。可直接在SharePoint管理后台,将该用户的访问权限仅限定在目标网站集内(仅授予目标站点的读取权限,移除其在其他站点的访问权限)。即便应用请求了Files.Read.All这类全局范围,实际能访问的数据也会被用户自身的权限边界限制在目标站点,从根源降低令牌被盗用后的风险。

  • 业务逻辑层面的资源路径限制
    避免请求全局权限范围,在调用Graph API时直接指定目标站点的具体资源路径,示例调用:

    GET /sites/{site-id}/drive/root/children
    

    这种方式通过业务逻辑约束仅访问指定站点,但需注意这并非权限范围本身的限制,若令牌被盗用,攻击者仍可利用全局权限访问其他站点。

  • 关于权限命名模式的{constraint}参数
    微软目前未公开该参数在委派权限场景下的具体实现细节,该参数属于预留的权限扩展机制,暂无法用于限制委派权限到单个SharePoint站点。

内容的提问来源于stack exchange,提问作者marc

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.03 06:07:11