咨询查看Azure Directory日志所需权限,需遵循最小权限原则
查看Azure目录活动日志的最小权限配置
要解决I don't have permission to view Directory log的权限问题,以下是满足需求的最小权限配置方案:
内置角色(推荐,配置简单)
- 目录读者(Directory Reader):这是查看目录活动日志的最小内置角色,仅赋予读取Azure AD目录数据及日志的权限,无任何修改权限,完全符合最小权限原则。
自定义角色(更精细权限控制)
如果内置角色的权限仍超出需求,可创建自定义Azure AD角色,仅添加必要权限:
- 权限1:
AuditLog.Read.All—— 允许读取所有审核日志(包含目录活动日志) - 权限2:
Directory.Read.All—— 读取目录基础数据(部分日志详情依赖此权限)
角色分配操作
在Azure门户中进入Azure Active Directory > 角色和管理员,找到目标角色(内置或自定义),点击「添加分配」,选择需要授权的用户或用户组即可完成配置。
注意事项
- 避免使用全局管理员、权限管理员等高权限角色,严格遵循最小权限原则降低安全风险。
- 确认用户/组未被条件访问策略或权限边界限制日志读取权限。
内容的提问来源于stack exchange,提问作者Nader Sipahy
相关产品推荐
相关产品推荐

