You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

将AllowAddGuests策略设为True后无法向M365组添加来宾用户

问题描述

我在演示租户中创建了一个组,配置如下:
组配置截图

该组的所有者设置为我的应用程序。当我尝试通过编程方式添加来宾用户时,出现以下错误:

Response - StatusCode:Forbidden - Content:{"error": {"code": "Authorization_RequestDenied","message": "Guests users are not allowed to join this Unified Group due to policy setting. paramName: Members, paramValue: , objectType: Microsoft.Online.DirectoryServices.Group",}}

但当我以组所有者身份通过Azure门户手动添加时,操作可成功完成。请问我遗漏了什么配置?

解决要点
  • 确认应用权限类型与管理员同意
    手动操作依赖用户身份(组所有者)的委派权限,而编程调用用的是应用自身身份。需确保应用已配置应用权限(而非委派权限),比如Group.ReadWrite.All或Directory.ReadWrite.All,并且已获取Azure AD管理员的权限同意。仅配置委派权限的话,应用身份无法绕过部分来宾访问限制。

  • 检查租户与组级别的来宾策略
    即便组配置显示允许来宾,租户级的外部协作设置可能限制应用添加来宾。需验证:

    • 租户外部协作设置中,是否允许应用身份添加外部用户
    • 组的来宾访问设置是否确实开启,避免界面配置缓存导致的显示偏差
  • 验证应用的权限边界
    应用作为组所有者的权限范围和用户所有者不同,需检查Azure AD企业应用的权限管理规则,确认该应用未被限制添加外部用户的操作。

  • 核对API请求参数
    确保编程调用时,来宾用户的userPrincipalName格式正确(通常为外部用户邮箱#EXT#@你的租户域名),且请求中明确指定成员类型为来宾。

内容的提问来源于stack exchange,提问作者user989988

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.21 14:43:26