You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过PowerShell永久删除0365组?权限不足问题求助

解决思路
  • 确认应用权限的正确配置
    永久删除已删除组需要Directory.ReadWrite.All或Group.ReadWrite.All的应用权限(而非委派权限),且必须由全局管理员完成权限同意。注意:即使在Graph Explorer中选择权限,也要明确选应用权限,委派权限无法通过应用注册的服务主体执行该操作。

  • 检查权限是否已生效
    给应用分配权限后,通常需要等待15-30分钟让权限生效。可以执行Get-MgServicePrincipal -ServicePrincipalId <你的应用ID> | Select-Object -ExpandProperty AppRolesAssignedTo命令,查看已分配的权限列表,确认目标权限存在且状态正常。

  • 验证命令的上下文与参数

    • 使用Remove-MgDirectoryDeletedItem时,必须指定已删除组的正确DirectoryObjectId,且需以应用身份连接Graph,比如通过证书或客户端密钥登录:Connect-MgGraph -ClientId <应用ID> -TenantId <租户ID> -CertificateThumbprint <证书指纹>,不能用用户账号登录(否则走用户权限)。
    • 使用Remove-PnPDeletedMicrosoft365Group时,连接PnP需采用应用权限上下文,命令为Connect-PnPOnline -ClientId <应用ID> -ClientSecret <密钥> -Tenant <租户域名>,同样不能用用户凭据登录。
  • 排查租户权限限制
    部分租户可能设置了条件访问策略或权限边界,阻止服务主体执行永久删除操作。可以尝试用全局管理员账号通过PowerShell执行Remove-MgDirectoryDeletedItem -DirectoryObjectId <已删除组ID>,若能成功则说明是应用权限配置问题;若失败,需检查租户的安全策略。

  • 确认已删除组的状态
    刚被移至回收站的组可能需要等待几分钟才能支持永久删除操作,建议间隔一段时间后再执行命令。

内容的提问来源于stack exchange,提问作者ZBG

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.06 22:55:29