调用Graph API审批Azure AD(PIM)待处理请求时返回禁止访问
解决Graph API审批PIM请求返回Forbidden错误的方案
检查权限配置
确保操作的用户或应用已被授予对应PIM权限:针对Azure AD组PIM需PrivilegedAccess.ReadWrite.AzureADGroup,针对Azure资源PIM需PrivilegedAccess.ReadWrite.AzureResources,且已完成管理员同意。同时确认当前审批人在PIM中是对应角色的审批者,或拥有全局管理员、特权角色管理员这类可管理PIM的角色权限。验证请求细节
确认调用的API端点匹配场景:审批组角色请求用POST /privilegedAccess/aadgroups/approvalRequests/{approvalRequestId}/approve,资源角色请求用POST /privilegedAccess/azureResources/approvalRequests/{approvalRequestId}/approve。请求体必须包含approvalReason字段,示例:{ "approvalReason": "业务需求批准" }校验访问令牌
解码Access Token,确认scp(委派权限)或roles(应用权限)声明中包含所需的PIM权限,同时确保令牌未过期,过期后需重新获取。确认PIM请求状态
待审批的请求必须处于PendingApproval状态,若已被处理(批准/拒绝),重复调用会触发错误。另外要确认审批人确实在该角色的审批列表内,且对应角色未被删除。
内容的提问来源于stack exchange,提问作者Moeen Ahmed
相关产品推荐
相关产品推荐

