调用Add-MgApplicationPassword时如何仅获单个Azure AD应用权限?
如何用PowerShell为单个Azure AD应用添加客户端密钥(仅需单应用权限)
核心解决方案
使用Application.ReadWrite.OwnedBy权限替代Application.ReadWrite.All,该权限仅允许你修改自己作为所有者的Azure AD应用,完全匹配你通过UI操作的权限范围。
具体步骤
连接Microsoft Graph并指定受限权限
使用以下命令登录,请求仅操作自有应用的权限:Connect-MgGraph -Scopes 'Application.ReadWrite.OwnedBy'登录时的权限请求会显示为"读取和写入你拥有的应用程序",而非所有应用。
调用Add-MgApplicationPassword添加密钥
直接指定目标应用的ID(或对象ID)执行命令,例如:Add-MgApplicationPassword -ApplicationId "你的应用ID" -PasswordCredential @{DisplayName = "自动化密钥_2024"}
关键说明
- 确保你是目标Azure AD应用的所有者:该权限仅对你拥有的应用生效,和UI操作的权限逻辑完全一致。
- 官方文档示例使用
Application.ReadWrite.All是因为面向全局管理员场景,普通用户使用Application.ReadWrite.OwnedBy即可满足单应用自动化需求。
内容的提问来源于stack exchange,提问作者Vaccano
相关产品推荐
相关产品推荐

