需何种Azure AD角色才能添加和编辑用户扩展属性?
Graph API PATCH用户时持续返回Access Denied错误
操作场景:使用已授予几乎所有权限的Graph Explorer或PowerShell发起PATCH请求更新用户扩展属性,持续收到Access Denied错误。
请求详情:
- 请求地址:
PATCH https://graph.microsoft.com/v1.0/me(或其他任意用户ID对应的地址) - 请求负载:
{ "extension_5c14xxxxxxxf55ae1de26ae8d9496a_buildings": "555-555-555" }
- 请求地址:
当前测试结果:无法为任何用户(包括自身)写入扩展属性或其他用户属性,已拥有的角色包括Application Administrator、Cloud Application Administrator、Tenant Creator、Application Attribute Administrator,均无法完成操作。
补充验证:组织内拥有全局管理员权限的用户可成功执行该操作,操作后返回204无内容状态码,且我能在授权JWT中查看已添加的属性值。
权限排查:几乎可排除应用权限问题,已为应用授予几乎所有权限但无效。组织拥有Azure AD Premium P1订阅,我可配置委托管理员权限,但无法自行授予应用级权限;即使由管理员为我授予应用级权限,仍无法通过Graph API添加用户扩展属性。
角色测试:分配Azure内置的User Administrator角色时,可正常执行PATCH操作;但将该角色的相关操作权限拆分组合成自定义Azure角色并分配后,仍收到权限拒绝错误。
内容的提问来源于stack exchange,提问作者dgo
相关产品推荐
相关产品推荐

