以编程方式将AAD应用添加为AAD组所有者需具备哪些权限?
将Azure AD应用程序添加为M365组所有者所需的编程权限
要通过代码把Azure AD应用程序设为M365组的所有者,需要配置对应的Microsoft Graph权限,分以下两类场景:
一、委派权限(面向用户上下文的操作)
如果是通过用户身份触发的操作(比如用户在前端页面发起请求),可配置以下权限之一:
- Group.ReadWrite.All:允许读取和修改所有组的属性、成员及所有者信息,能直接实现将应用添加为组所有者的操作,权限范围适中,推荐优先选用。
- Directory.ReadWrite.All:拥有整个Azure AD目录的读写权限,包含所有组操作,但权限范围过大,非必要不建议使用。
二、应用程序权限(面向后台服务/无人值守操作)
如果是后台服务、定时任务这类无需用户参与的无人值守操作,需要配置应用级权限:
- Group.ReadWrite.All:应用自身拥有所有组的读写权限,无需用户上下文就能完成添加所有者的操作,是这类场景的常用选择。
- Directory.ReadWrite.All:同样拥有全目录的读写权限,权限过大,仅在有特殊全局操作需求时考虑。
注意事项
- 配置权限后,必须由Azure AD管理员授予管理员同意,权限才能生效。
- 实际编程时,一般调用Microsoft Graph API的
POST /groups/{groupId}/owners/$ref接口,请求体中传入应用程序的对象ID即可完成添加操作。
内容的提问来源于stack exchange,提问作者user989988
相关产品推荐
相关产品推荐

