You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

创建仅能授予租户级API权限管理员同意的自定义Azure AD角色

创建仅能授予应用注册API权限租户级管理员同意的自定义Azure AD角色

内置的全局管理员和特权角色管理员权限过大,完全超出了仅需在应用注册的API权限中授予租户级管理员同意的需求,因此需要创建精准匹配需求的自定义角色。

所需核心权限

要实现目标功能,自定义角色必须包含以下三个权限:

  • Application.ReadWrite.All:用于读取和修改应用注册的API权限配置
  • AppRoleAssignment.ReadWrite.All:管理应用角色的分配权限,是授予应用级管理员同意的关键
  • DelegatedPermissionGrant.ReadWrite.All:管理委托权限的租户级授予,覆盖所有API权限类型场景

创建步骤

  1. 登录Azure门户,进入Azure Active Directory → 角色和管理员 → 新建自定义角色
  2. 填写角色基本信息:名称(比如「API权限管理员同意专员」)、描述
  3. 在权限选择页,搜索并添加上述三个权限
  4. (可选)添加分配条件,限制角色仅对指定应用注册生效,进一步缩小权限范围
  5. 确认配置后完成角色创建,再将其分配给对应用户/组

关键提示

  • 严格遵循最小权限原则,不要添加额外不必要的权限
  • 仅将该角色分配给确实需要执行管理员同意操作的人员,避免权限扩散

内容的提问来源于stack exchange,提问作者Suri007

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.27 06:42:06