You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Ansible azure_rm_adgroup_info时Azure AD应用权限不足问题排查

问题详情

在Ubuntu/Bash环境下,使用Ansible模块azure.azcollection.azure_rm_adgroup_info查询Azure AD组的所有用户时,通过命令行az login登录可正常列出用户,但使用Azure应用身份执行自动化操作时触发权限错误:

msg: failed to get ad group info Insufficient privileges to complete the operation.

已为Azure应用配置的权限如下:

[
  {
    "clientId": "***",
    "consentType": "AllPrincipals",
    "id": "***",
    "principalId": null,
    "resourceId": "***",
    "scope": "profile User.Read Group.Read.All Directory.Read.All openid email"
  }
]

权限截图:
权限截图

使用的Ansible代码:

- name: Return group
  no_log: '{{ aws_rds_no_log }}'
  delegate_to: localhost
  azure.azcollection.azure_rm_adgroup_info:
    attribute_name: "displayName"
    attribute_value: "{{ group_name | upper }}"
    return_group_members: true
    tenant: "{{ _tennant_id }}"
    subscription_id: "{{ _subscription_id }}"
    client_id: "{{ _client_id }}"
    secret: "{{ _secret }}"
  register: _ad_group

所需权限补充

当使用azure_rm_adgroup_info模块并设置return_group_members: true时,必须为Azure应用添加应用权限类型的GroupMember.Read.All权限:

  • 该权限允许应用读取所有组的成员信息,是获取组成员的核心权限,当前配置中缺少此权限。
  • 注意必须选择应用权限而非委派权限,因为应用身份是后台运行,无用户交互上下文,委派权限仅对用户登录场景生效。

其他可能的错误原因
  1. 管理员同意未授予:即使添加了正确权限,也需要全局管理员或目录管理员完成“授予管理员同意”操作,否则权限不会实际生效。
  2. 权限类型错误:确认新增的GroupMember.Read.All是应用权限,而非委派权限,委派权限无法在应用身份场景下使用。
  3. 租户ID拼写错误:代码中tenant参数使用的是_tennant_id(多了一个n),若变量值拼写错误,会导致连接到错误租户,触发权限无效。
  4. 组访问限制:目标Azure AD组若设置了访问限制(如仅特定主体可访问),即使应用有全局权限,也会被限制读取成员。
  5. 应用身份参数错误:检查client_id、secret、tenant参数是否与Azure应用的实际信息完全匹配,任何参数错误都会导致身份验证失败或权限不足。

内容的提问来源于stack exchange,提问作者elcaos

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.18 07:30:07