如何通过PowerShell永久删除0365组?权限不足问题求助
解决思路
确认应用权限的正确配置
永久删除已删除组需要Directory.ReadWrite.All或Group.ReadWrite.All的应用权限(而非委派权限),且必须由全局管理员完成权限同意。注意:即使在Graph Explorer中选择权限,也要明确选应用权限,委派权限无法通过应用注册的服务主体执行该操作。检查权限是否已生效
给应用分配权限后,通常需要等待15-30分钟让权限生效。可以执行Get-MgServicePrincipal -ServicePrincipalId <你的应用ID> | Select-Object -ExpandProperty AppRolesAssignedTo命令,查看已分配的权限列表,确认目标权限存在且状态正常。验证命令的上下文与参数
- 使用
Remove-MgDirectoryDeletedItem时,必须指定已删除组的正确DirectoryObjectId,且需以应用身份连接Graph,比如通过证书或客户端密钥登录:Connect-MgGraph -ClientId <应用ID> -TenantId <租户ID> -CertificateThumbprint <证书指纹>,不能用用户账号登录(否则走用户权限)。 - 使用
Remove-PnPDeletedMicrosoft365Group时,连接PnP需采用应用权限上下文,命令为Connect-PnPOnline -ClientId <应用ID> -ClientSecret <密钥> -Tenant <租户域名>,同样不能用用户凭据登录。
- 使用
排查租户权限限制
部分租户可能设置了条件访问策略或权限边界,阻止服务主体执行永久删除操作。可以尝试用全局管理员账号通过PowerShell执行Remove-MgDirectoryDeletedItem -DirectoryObjectId <已删除组ID>,若能成功则说明是应用权限配置问题;若失败,需检查租户的安全策略。确认已删除组的状态
刚被移至回收站的组可能需要等待几分钟才能支持永久删除操作,建议间隔一段时间后再执行命令。
内容的提问来源于stack exchange,提问作者ZBG
相关产品推荐
相关产品推荐

