You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

调用Graph API审批Azure AD(PIM)待处理请求时返回禁止访问

解决Graph API审批PIM请求返回Forbidden错误的方案
  • 检查权限配置
    确保操作的用户或应用已被授予对应PIM权限:针对Azure AD组PIM需PrivilegedAccess.ReadWrite.AzureADGroup,针对Azure资源PIM需PrivilegedAccess.ReadWrite.AzureResources,且已完成管理员同意。同时确认当前审批人在PIM中是对应角色的审批者,或拥有全局管理员、特权角色管理员这类可管理PIM的角色权限。

  • 验证请求细节
    确认调用的API端点匹配场景:审批组角色请求用POST /privilegedAccess/aadgroups/approvalRequests/{approvalRequestId}/approve,资源角色请求用POST /privilegedAccess/azureResources/approvalRequests/{approvalRequestId}/approve。请求体必须包含approvalReason字段,示例:

    {
      "approvalReason": "业务需求批准"
    }
    
  • 校验访问令牌
    解码Access Token,确认scp(委派权限)或roles(应用权限)声明中包含所需的PIM权限,同时确保令牌未过期,过期后需重新获取。

  • 确认PIM请求状态
    待审批的请求必须处于PendingApproval状态,若已被处理(批准/拒绝),重复调用会触发错误。另外要确认审批人确实在该角色的审批列表内,且对应角色未被删除。

内容的提问来源于stack exchange,提问作者Moeen Ahmed

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 03:51:34