如何通过Microsoft Graph API获取已授权Azure AD应用的OAuth权限范围列表?
获取用户已授权应用的OAuth权限范围(Azure AD)
一、通过用户界面查看
- 登录Microsoft 365账号,搜索进入「我的账户」页面
- 选择左侧菜单的「安全」选项
- 在「应用访问」区域点击「查看我的已授权应用」
- 点击任意已授权应用,即可查看该应用被授予的具体权限范围,比如读取用户身份、访问OneDrive文件等
二、通过Microsoft Graph API获取
1. 所需权限
调用API需用户授予User.ReadBasic.All(仅查看当前用户)或Directory.Read.All(可查看租户内更多信息)权限
2. 单用户授权权限查询
发送GET请求至以下端点:
GET https://graph.microsoft.com/v1.0/me/oauth2PermissionGrants
响应中的scope字段即为该应用被授予的权限范围,格式为空格分隔的权限字符串,例如User.Read Mail.Read Files.Read
3. 批量查看授权应用
若要查看所有已授权应用的权限,可调用:
GET https://graph.microsoft.com/v1.0/me/servicePrincipals
返回结果包含更全面的应用信息,筛选出已授权应用后即可查看对应权限属性
补充说明
- 租户管理员可通过Azure AD管理中心查看全租户用户的授权应用权限,路径:Azure AD > 企业应用 > 所有应用 > 选择目标应用 > 权限
内容的提问来源于stack exchange,提问作者Mustafa
相关产品推荐
相关产品推荐

