如何在Azure中进一步限制Microsoft Graph日历API的访问权限?
如何限制Microsoft Graph日历应用权限仅访问指定用户日历
针对你的问题,直接使用应用级的Calendars.ReadWrite权限时,Azure AD无法直接在权限层面做单用户范围限制,但有两种可行方案实现需求:
方案1:改用委派权限+特定身份授权
- 把应用权限从应用权限切换为委派权限(可选
Calendars.ReadWrite或Calendars.ReadWrite.Shared) - 用
john@bestpirnt.com的用户身份给应用授权,或者创建一个仅能访问该用户日历的服务账号 - 应用通过这个特定身份调用Graph API,自然只能访问john的日历,无法触及ceo的资源
方案2:保留应用权限+条件访问策略限制
- 继续使用应用权限,但在Azure AD中创建条件访问策略:
- 策略目标选择你的应用
- 添加资源筛选条件,限定仅允许访问
john@bestpirnt.com的日历资源 - 配置拒绝访问其他用户日历的请求规则
关于Azure API管理的说明
你提到的Azure API管理访问限制策略确实不适用这里——Graph API的资源权限校验由Azure AD管控,API管理仅能做流量转发、限流等网关层面操作,无法干涉Graph本身的权限逻辑。
内容的提问来源于stack exchange,提问作者Tomek J. - WDAY
相关产品推荐
相关产品推荐

