You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无需管理员同意实现Azure AD组织内应用访问授权

Azure AD 身份验证下组织内全员访问配置问题解答

1. 如何允许组织内所有用户访问?

  • 找到应用注册对应的企业应用(Azure门户左侧导航栏搜索“企业应用”,通过应用名称定位)
  • 进入用户和组选项卡,点击「添加用户/组」:
    • 选择租户内的「所有用户」默认组(若存在),或提前创建一个包含所有内部用户的安全组
    • 将该组添加到应用的授权用户列表中
  • 确认应用注册的身份验证配置:
    • 令牌受众设置为「仅限我的组织」
    • 应用服务的身份验证模块中,将「允许的受众」指定为你的租户ID对应的范围(格式:https://login.microsoftonline.com/{租户ID}/v2.0)

2. 面向组织内用户的访问是否必须管理员同意?

不一定,取决于应用请求的权限类型和租户策略:

  • 若应用仅请求低影响委派权限(如User.Read、openid、profile),且租户允许用户自行同意应用访问个人数据,普通用户可自主授权访问
  • 若应用请求应用权限(后台运行的权限)或高影响委派权限(如Directory.Read.All),则必须管理员同意
  • 租户的用户同意策略会直接限制:如果租户禁用了用户自行同意,即使低权限也需要管理员操作

3. 除管理员同意外的替代方案?

  • 配置用户分配的企业应用:直接在企业应用中分配用户/组,被分配的用户无需同意即可访问应用,这是无需管理员同意的最优方案
  • 使用低权限范围:仅申请必要的低影响委派权限(如基础身份验证所需的openid、profile、email),让用户自行完成授权
  • 批量分配用户组:创建包含所有内部用户的安全组,将组添加到企业应用的用户列表中,一次性覆盖所有目标用户
  • 申请调整租户同意策略:若无法获取管理员同意权限,可向租户管理员申请调整用户同意设置,允许用户同意低影响权限的应用(需管理员配合操作)

内容的提问来源于stack exchange,提问作者Kurkula

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.08 23:50:33