You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何阻止特定用户组读取AAD中用户配置文件的敏感属性?

阻止特定用户组读取敏感用户配置属性的方案

1. Azure AD 核心权限配置

  • 精准控制属性读取权限:在Azure AD的用户属性设置中,找到存储敏感数据的属性(包括自定义扩展属性),修改其默认读取权限,仅授权特定管理员组或可信应用拥有读取权限,直接拒绝目标用户组的读取权限。
  • 条件访问策略限制API调用:创建Azure AD条件访问策略,针对调用Graph API或Office 365连接器的请求,当发起请求的用户属于目标限制组时,阻止其访问相关API端点。

2. Power Apps 应用层限制

  • 裁剪返回字段:避免直接调用Office365.GetProfile()或Office365.SearchUsers()获取全量用户属性,改为仅提取非敏感字段。例如使用Office365.GetProfileV2().GivenName、Office365.GetProfileV2().Mail这种方式,只返回业务所需的属性。
  • 应用内权限校验:在Power Apps的逻辑中加入用户组判断,当当前用户属于被限制组时,不渲染敏感属性的内容;同时在应用的共享设置中,直接拒绝目标组的应用访问权限(如果业务允许)。

3. Graph API 权限管控

  • 最小权限原则:确保调用Graph API的应用仅申请必要的非敏感属性读取权限,避免申请User.Read.All这类全量读取权限,只申请如User.ReadBasic.All(仅读取基础属性)或特定属性的权限。
  • 应用级权限过滤:在Azure AD应用注册的权限配置中,针对目标限制组,设置其无法通过该应用调用包含敏感属性的Graph API端点;同时在API请求中使用$select参数指定返回字段,例如GET /users?$select=givenName,surname,mail,避免返回敏感数据。

4. 自定义敏感属性的特殊处理

如果敏感数据存储在Azure AD自定义扩展属性中,可以在属性创建或编辑时,配置该属性的读取权限范围,仅允许指定的组或应用读取,直接排除目标限制组的访问权限。

内容的提问来源于stack exchange,提问作者Sri

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 16:32:39