如何在Azure Active Directory(AAD)中阻止外部用户查看公司用户列表,并实现临时用户与其他用户的隔离?
问题2:隔离临时借用用户,不让其查看AAD中其他用户(已创建存放该用户的组)
既然你已经创建了专门的组来存放这个临时用户,接下来可以按以下步骤完成隔离配置:
先检查默认权限继承:
Azure AD的**“所有用户”内置组**默认拥有目录读取者权限,而所有用户都会自动加入这个组。如果你不想修改全局设置,需要确保这个临时用户的权限被自定义角色覆盖。创建限制型自定义角色:
- 登录Azure门户,进入Azure AD > 角色和管理员 > 新建自定义角色
- 选择“从模板开始”,挑“目录读取者”作为基础模板,然后删除
Microsoft.Directory/users/allProperties/read和Microsoft.Directory/users/basic/read这两个权限 - 给角色起个清晰的名字(比如“临时隔离用户角色”),完成创建。
将自定义角色分配给你的临时用户组:
- 在刚才创建的自定义角色页面,点击**“添加分配”**
- 选择你之前创建的临时用户组,确认分配。
验证隔离效果:
- 用该临时用户的账号登录Azure门户或Microsoft 365管理中心,尝试浏览用户列表,应该只能看到自己的账户
- 也可以用PowerShell命令验证:运行
Get-AzureADUser,如果返回结果只有当前用户,说明权限设置生效。
另外,如果这个临时用户需要访问特定应用或资源,记得单独给该应用分配权限,不要授予任何全局目录相关的权限,避免绕过隔离设置。
内容的提问来源于stack exchange,提问作者daily_vlad_two
相关产品推荐
相关产品推荐

