使用委派权限时,如何限制Microsoft Graph API仅访问指定SharePoint?
目前针对委派权限场景,微软并未提供类似应用权限Sites.Selected的专属权限范围来直接限制访问单个SharePoint网站集,可通过以下方式实现权限约束:
基于用户权限的原生限制
委派权限的访问令牌权限继承自授权用户的实际SharePoint权限。可直接在SharePoint管理后台,将该用户的访问权限仅限定在目标网站集内(仅授予目标站点的读取权限,移除其在其他站点的访问权限)。即便应用请求了Files.Read.All这类全局范围,实际能访问的数据也会被用户自身的权限边界限制在目标站点,从根源降低令牌被盗用后的风险。业务逻辑层面的资源路径限制
避免请求全局权限范围,在调用Graph API时直接指定目标站点的具体资源路径,示例调用:GET /sites/{site-id}/drive/root/children这种方式通过业务逻辑约束仅访问指定站点,但需注意这并非权限范围本身的限制,若令牌被盗用,攻击者仍可利用全局权限访问其他站点。
关于权限命名模式的
{constraint}参数
微软目前未公开该参数在委派权限场景下的具体实现细节,该参数属于预留的权限扩展机制,暂无法用于限制委派权限到单个SharePoint站点。
内容的提问来源于stack exchange,提问作者marc
相关产品推荐
相关产品推荐

