You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

以编程方式将AAD应用添加为AAD组所有者需具备哪些权限?

将Azure AD应用程序添加为M365组所有者所需的编程权限

要通过代码把Azure AD应用程序设为M365组的所有者,需要配置对应的Microsoft Graph权限,分以下两类场景:

一、委派权限(面向用户上下文的操作)

如果是通过用户身份触发的操作(比如用户在前端页面发起请求),可配置以下权限之一:

  • Group.ReadWrite.All:允许读取和修改所有组的属性、成员及所有者信息,能直接实现将应用添加为组所有者的操作,权限范围适中,推荐优先选用。
  • Directory.ReadWrite.All:拥有整个Azure AD目录的读写权限,包含所有组操作,但权限范围过大,非必要不建议使用。

二、应用程序权限(面向后台服务/无人值守操作)

如果是后台服务、定时任务这类无需用户参与的无人值守操作,需要配置应用级权限:

  • Group.ReadWrite.All:应用自身拥有所有组的读写权限,无需用户上下文就能完成添加所有者的操作,是这类场景的常用选择。
  • Directory.ReadWrite.All:同样拥有全目录的读写权限,权限过大,仅在有特殊全局操作需求时考虑。

注意事项

  1. 配置权限后,必须由Azure AD管理员授予管理员同意,权限才能生效。
  2. 实际编程时,一般调用Microsoft Graph API的POST /groups/{groupId}/owners/$ref接口,请求体中传入应用程序的对象ID即可完成添加操作。

内容的提问来源于stack exchange,提问作者user989988

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.25 05:47:09