You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

审批M365特权访问请求时遇“Couldn’t update Privileged Access request”错误

问题排查与遗漏配置检查

核心错误分析

"Couldn’t update Privileged Access request" 通常和PAM权限配置、审批人权限、许可证关联或管道身份配置有关,结合你的场景,按以下步骤逐一排查:

1. 验证PAM审批人权限

  • 确保审批人拥有Privileged Access Management Approver角色,而非仅普通管理员角色。需在M365管理中心的角色权限中确认该角色已分配给审批人。
  • 检查审批人是否被设置为对应PAM请求策略的专属审批人,而非全局审批池成员(部分场景下全局池可能存在权限冲突)。

2. 检查PAM请求策略配置

  • 确认针对Synapse管道的PAM策略是否启用了即时审批,若设置了延迟审批或时间窗口限制,可能导致更新失败。
  • 验证策略是否允许特定应用身份发起请求:Synapse管道使用的托管身份或服务主体必须被添加到PAM策略的允许请求者列表中,否则审批操作会因权限不匹配报错。

3. 许可证关联验证

  • 确认你的E5 Insider Risk Management附加许可证已正确关联到当前租户的PAM功能:PAM需要对应的许可证激活,检查M365管理中心的许可证分配页面,确保PAM服务处于启用状态。
  • 检查发起管道请求的身份(如Synapse托管身份)是否关联了具备IRM权限的许可证,部分场景下服务主体需要继承租户级的许可证权限才能触发PAM审批流程。

4. Synapse管道身份配置检查

  • 确认Synapse工作区的托管身份已被授予Microsoft Graph API的必要权限:需拥有Sites.Read.All或对应SharePoint数据集的读取权限,且权限设置为应用权限(而非委派权限),否则PAM请求会因基础权限不足导致审批失败。
  • 检查管道中的“Information Oversharing Template”是否正确配置了身份认证,避免使用个人用户身份发起请求(个人身份的PAM请求规则与服务主体不同)。

5. M365管理中心审批环境检查

  • 尝试使用全局管理员身份进行审批操作,排除审批人自身权限不足的问题。若全局管理员能成功审批,说明原审批人的角色配置存在遗漏。
  • 清除浏览器缓存或使用隐身模式重新进入M365管理中心,排除前端页面加载异常导致的更新失败。

内容的提问来源于stack exchange,提问作者Shashidhar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.18 22:47:37