为何Azure AD自定义角色自动分配给租户内所有组?
问题解答
你创建的面向组的自定义角色自动覆盖租户所有组,核心原因是创建时未指定特定组作为作用范围,默认启用了目录级(整个租户)的作用范围。
具体细节:
- 在Azure AD的自定义角色体系中,作用范围分为两类:
- 目录范围:这是创建角色时的默认选项,只要选择这个范围,角色包含的所有组相关权限(比如你提到的
microsoft.directory/groups/create、microsoft.directory/groups/delete等)就会自动应用到租户内所有组。 - 特定组范围:只有手动指定某一个或某几个组作为作用范围时,角色权限才会仅限定在这些目标组内生效。
- 目录范围:这是创建角色时的默认选项,只要选择这个范围,角色包含的所有组相关权限(比如你提到的
- 你的角色权限都是针对组的目录操作权限,在未做范围限制的情况下,自然会覆盖租户内所有组资源。
如果需要让该角色仅作用于指定组,你可以在角色分配环节修改作用范围,选择特定组而非默认的目录范围。
内容的提问来源于stack exchange,提问作者Ashok G
相关产品推荐
相关产品推荐

