将AllowAddGuests策略设为True后无法向M365组添加来宾用户
问题描述
我在演示租户中创建了一个组,配置如下:
该组的所有者设置为我的应用程序。当我尝试通过编程方式添加来宾用户时,出现以下错误:
Response - StatusCode:Forbidden - Content:{"error": {"code": "Authorization_RequestDenied","message": "Guests users are not allowed to join this Unified Group due to policy setting. paramName: Members, paramValue: , objectType: Microsoft.Online.DirectoryServices.Group",}}
但当我以组所有者身份通过Azure门户手动添加时,操作可成功完成。请问我遗漏了什么配置?
解决要点
确认应用权限类型与管理员同意
手动操作依赖用户身份(组所有者)的委派权限,而编程调用用的是应用自身身份。需确保应用已配置应用权限(而非委派权限),比如Group.ReadWrite.All或Directory.ReadWrite.All,并且已获取Azure AD管理员的权限同意。仅配置委派权限的话,应用身份无法绕过部分来宾访问限制。检查租户与组级别的来宾策略
即便组配置显示允许来宾,租户级的外部协作设置可能限制应用添加来宾。需验证:- 租户外部协作设置中,是否允许应用身份添加外部用户
- 组的来宾访问设置是否确实开启,避免界面配置缓存导致的显示偏差
验证应用的权限边界
应用作为组所有者的权限范围和用户所有者不同,需检查Azure AD企业应用的权限管理规则,确认该应用未被限制添加外部用户的操作。核对API请求参数
确保编程调用时,来宾用户的userPrincipalName格式正确(通常为外部用户邮箱#EXT#@你的租户域名),且请求中明确指定成员类型为来宾。
内容的提问来源于stack exchange,提问作者user989988
相关产品推荐
相关产品推荐

