You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

咨询查看Azure Directory日志所需权限,需遵循最小权限原则

查看Azure目录活动日志的最小权限配置

要解决I don't have permission to view Directory log的权限问题,以下是满足需求的最小权限配置方案:

内置角色(推荐,配置简单)

  • 目录读者(Directory Reader):这是查看目录活动日志的最小内置角色,仅赋予读取Azure AD目录数据及日志的权限,无任何修改权限,完全符合最小权限原则。

自定义角色(更精细权限控制)

如果内置角色的权限仍超出需求,可创建自定义Azure AD角色,仅添加必要权限:

  • 权限1:AuditLog.Read.All —— 允许读取所有审核日志(包含目录活动日志)
  • 权限2:Directory.Read.All —— 读取目录基础数据(部分日志详情依赖此权限)

角色分配操作

在Azure门户中进入Azure Active Directory > 角色和管理员,找到目标角色(内置或自定义),点击「添加分配」,选择需要授权的用户或用户组即可完成配置。

注意事项

  • 避免使用全局管理员、权限管理员等高权限角色,严格遵循最小权限原则降低安全风险。
  • 确认用户/组未被条件访问策略或权限边界限制日志读取权限。

内容的提问来源于stack exchange,提问作者Nader Sipahy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 04:27:39