咨询:为何Azure AD全部用户会出现在Power Platform环境中
问题:Power Platform环境自动添加所有Azure AD用户且无安全角色
我接手了多个Power Platform环境,发现所有Azure AD用户都已成为这些环境的用户,但未被分配任何安全角色(见图1)。
我原本以为是某个Azure AD安全组被分配到了环境中,但实际并未分配(见图2)。
我新建的环境仅包含我明确分配的用户,或是通过分配Azure AD安全组添加的用户。
请问为何该环境中会出现所有Azure AD用户?
图1:环境中存在所有AD用户
图2:未分配AD安全组
可能的原因及排查方向
- 环境"全员访问"设置开启:部分早期创建或关联特定服务的Power Platform环境,可能开启了"允许所有Azure AD租户用户访问此环境"的选项。进入环境设置 > 用户 + 权限 > 安全角色,或直接查看环境的访问设置,确认是否存在全员访问规则。
- 租户级权限遗留配置:如果之前通过PowerShell或Microsoft 365管理中心配置过租户级的Power Platform全员访问策略,会导致现有环境自动同步所有AD用户。可以运行
Get-AdminPowerAppEnvironment命令查看环境的访问设置参数。 - Dynamics 365关联环境的默认行为:若这些环境关联了Dynamics 365实例,早期版本的Dynamics 365默认会将所有Azure AD用户添加到环境中(仅添加用户,不分配角色),作为潜在用户池。检查环境是否关联Dynamics 365实例即可确认。
- 批量导入操作遗留:前任管理员可能使用PowerShell脚本或第三方工具批量导入过所有AD用户,后续未清理。查看Power Platform管理中心的环境日志,确认是否存在批量用户导入记录。
内容的提问来源于stack exchange,提问作者wilson_smyth
相关产品推荐
相关产品推荐

