Azure AD创建用户需哪些应用权限?权限不足问题求助
Azure服务主体创建用户权限不足问题排查
- 先确认权限是否完成管理员同意:你配置的
Directory.ReadWrite.All、User.ReadWrite.All等都是应用权限,必须由全局管理员或特权角色管理员在Azure AD门户中授予管理员同意,仅添加权限未同意的话,服务主体无法实际获取权限。 - 检查权限类型:确保添加的是应用权限而非委派权限,服务主体后台运行无需用户上下文,委派权限不适用于该场景。
- 尝试分配Azure AD角色:若权限已同意仍报错,可给服务主体分配用户管理员目录角色,部分场景下API权限需结合目录角色才能完全生效。
- 验证权限状态:在Azure AD门户的「企业应用」->你的应用->「权限」页面,确认所有应用权限都显示「已授予[你的租户名]管理员同意」。
额外提示:azure.graphrbac基于旧版Azure AD Graph,微软已建议迁移至Microsoft Graph SDK(Python对应msgraph-core包),旧版Graph的权限模型存在兼容性问题,迁移后能减少这类权限异常。
内容的提问来源于stack exchange,提问作者Devin Gardner
相关产品推荐
相关产品推荐

