You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为何Azure AD自定义角色自动分配给租户内所有组?

问题解答

你创建的面向组的自定义角色自动覆盖租户所有组,核心原因是创建时未指定特定组作为作用范围,默认启用了目录级(整个租户)的作用范围。

具体细节:

  • 在Azure AD的自定义角色体系中,作用范围分为两类:
    • 目录范围:这是创建角色时的默认选项,只要选择这个范围,角色包含的所有组相关权限(比如你提到的microsoft.directory/groups/create、microsoft.directory/groups/delete等)就会自动应用到租户内所有组。
    • 特定组范围:只有手动指定某一个或某几个组作为作用范围时,角色权限才会仅限定在这些目标组内生效。
  • 你的角色权限都是针对组的目录操作权限,在未做范围限制的情况下,自然会覆盖租户内所有组资源。

如果需要让该角色仅作用于指定组,你可以在角色分配环节修改作用范围,选择特定组而非默认的目录范围。

内容的提问来源于stack exchange,提问作者Ashok G

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 18:30:44