You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过应用执行Set-UnifiedGroup修改AAD邮件组域名?需哪些权限?

应用程序身份运行Set-UnifiedGroup脚本的可行方案与权限配置

这个方案完全可行,通过注册Azure AD应用并配置对应权限,就能以应用身份(无需交互式MFA)登录Exchange Online PowerShell,执行Set-UnifiedGroup修改邮件组域名。

所需应用权限配置

在Azure AD的应用注册界面,为你的应用添加以下Exchange Online权限:

  • Exchange.ManageAsApp(应用权限类型:Application):该权限允许应用以管理员权限管理Exchange Online资源,完全覆盖修改统一组属性的需求。

注意:添加权限后必须点击「授予管理员同意」,否则权限无法生效。

应用身份登录的PowerShell示例代码

# 配置应用身份信息
$clientId = "你的应用ID"
$clientSecret = "你的应用密钥"
$tenantId = "你的租户ID"

# 转换密钥为安全字符串
$secureSecret = ConvertTo-SecureString $clientSecret -AsPlainText -Force
$credential = [System.Management.Automation.PSCredential]::new($clientId, $secureSecret)

# 连接Exchange Online
Connect-ExchangeOnline -Credential $credential -AppId $clientId -Organization $tenantId -ShowBanner:$false

# 执行修改操作
Set-UnifiedGroup -Identity "目标邮件组的名称/ID" -PrimarySmtpAddress "new-group-address@your-domain.com"

关键注意事项

  • 应用密钥属于敏感信息,必须妥善存储(比如用Azure Key Vault),定期轮换避免泄露。
  • 遵循最小权限原则,仅授予Exchange.ManageAsApp即可,无需额外添加其他不必要的权限。
  • 测试阶段建议在非生产环境验证脚本执行效果,确保修改符合预期。

内容的提问来源于stack exchange,提问作者Karol karol

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 12:45:03