You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

需何种Azure AD角色才能添加和编辑用户扩展属性?

Graph API PATCH用户时持续返回Access Denied错误
  • 操作场景:使用已授予几乎所有权限的Graph Explorer或PowerShell发起PATCH请求更新用户扩展属性,持续收到Access Denied错误。

  • 请求详情:

    • 请求地址:PATCH https://graph.microsoft.com/v1.0/me(或其他任意用户ID对应的地址)
    • 请求负载:
      {
          "extension_5c14xxxxxxxf55ae1de26ae8d9496a_buildings": "555-555-555"
      }
      
  • 当前测试结果:无法为任何用户(包括自身)写入扩展属性或其他用户属性,已拥有的角色包括Application Administrator、Cloud Application Administrator、Tenant Creator、Application Attribute Administrator,均无法完成操作。

  • 补充验证:组织内拥有全局管理员权限的用户可成功执行该操作,操作后返回204无内容状态码,且我能在授权JWT中查看已添加的属性值。

  • 权限排查:几乎可排除应用权限问题,已为应用授予几乎所有权限但无效。组织拥有Azure AD Premium P1订阅,我可配置委托管理员权限,但无法自行授予应用级权限;即使由管理员为我授予应用级权限,仍无法通过Graph API添加用户扩展属性。

  • 角色测试:分配Azure内置的User Administrator角色时,可正常执行PATCH操作;但将该角色的相关操作权限拆分组合成自定义Azure角色并分配后,仍收到权限拒绝错误。

内容的提问来源于stack exchange,提问作者dgo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.18 02:35:13