You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Azure Active Directory(AAD)中阻止外部用户查看公司用户列表,并实现临时用户与其他用户的隔离?

问题2:隔离临时借用用户,不让其查看AAD中其他用户(已创建存放该用户的组)

既然你已经创建了专门的组来存放这个临时用户,接下来可以按以下步骤完成隔离配置:

  1. 先检查默认权限继承:
    Azure AD的**“所有用户”内置组**默认拥有目录读取者权限,而所有用户都会自动加入这个组。如果你不想修改全局设置,需要确保这个临时用户的权限被自定义角色覆盖。

  2. 创建限制型自定义角色:

    1. 登录Azure门户,进入Azure AD > 角色和管理员 > 新建自定义角色
    2. 选择“从模板开始”,挑“目录读取者”作为基础模板,然后删除Microsoft.Directory/users/allProperties/read和Microsoft.Directory/users/basic/read这两个权限
    3. 给角色起个清晰的名字(比如“临时隔离用户角色”),完成创建。
  3. 将自定义角色分配给你的临时用户组:

    1. 在刚才创建的自定义角色页面,点击**“添加分配”**
    2. 选择你之前创建的临时用户组,确认分配。
  4. 验证隔离效果:

    • 用该临时用户的账号登录Azure门户或Microsoft 365管理中心,尝试浏览用户列表,应该只能看到自己的账户
    • 也可以用PowerShell命令验证:运行Get-AzureADUser,如果返回结果只有当前用户,说明权限设置生效。

另外,如果这个临时用户需要访问特定应用或资源,记得单独给该应用分配权限,不要授予任何全局目录相关的权限,避免绕过隔离设置。


内容的提问来源于stack exchange,提问作者daily_vlad_two

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.28 21:07:37