You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD管理员同意工作流异常:非管理员无法发起审批请求求助

问题分析与解决建议

核心原因

你怀疑的TeamsActivity.Send应用权限确实是问题根源——这个权限属于微软定义的高权限应用权限,当管理员同意请求中包含这类权限时,非管理员用户无法触发审批流程,只能跳转到管理员直接同意的页面,这是微软的内置限制。

验证方法

  • 前往应用注册的API权限列表,确认是否还存在其他高权限应用权限(如Directory.Read.All、Mail.Send等)
  • 临时移除TeamsActivity.Send权限,重新生成管理员同意链接测试,查看是否能正常显示审批请求界面

可行解决方案

1. 拆分权限请求

将低权限应用权限与TeamsActivity.Send分开处理:

  • 先让非管理员用户发起低权限的审批请求,待管理员审批通过后,再单独引导管理员同意TeamsActivity.Send高权限
  • 拆分后的同意链接需修改scope参数,仅包含低权限的权限集合

2. 替换权限类型(若业务允许)

如果业务场景支持,将TeamsActivity.Send的应用权限替换为对应的委派权限(若存在),委派权限不受高权限限制,非管理员可正常触发审批流程

3. 引导管理员直接操作

在应用内添加明确提示,告知用户当前需要管理员直接同意高权限,给管理员提供简化的同意链接,引导其完成操作

额外检查项

  • 确认管理员同意工作流的配置覆盖所有租户(作为上架AppSource的多租户应用,需确保工作流对所有使用租户生效)
  • 检查应用注册的API权限页面,确认TeamsActivity.Send已标记为“需要管理员同意”(该权限默认需要,但建议再次核实)

内容的提问来源于stack exchange,提问作者shershon

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 20:02:38