无需管理员同意实现Azure AD组织内应用访问授权
Azure AD 身份验证下组织内全员访问配置问题解答
1. 如何允许组织内所有用户访问?
- 找到应用注册对应的企业应用(Azure门户左侧导航栏搜索“企业应用”,通过应用名称定位)
- 进入用户和组选项卡,点击「添加用户/组」:
- 选择租户内的「所有用户」默认组(若存在),或提前创建一个包含所有内部用户的安全组
- 将该组添加到应用的授权用户列表中
- 确认应用注册的身份验证配置:
- 令牌受众设置为「仅限我的组织」
- 应用服务的身份验证模块中,将「允许的受众」指定为你的租户ID对应的范围(格式:
https://login.microsoftonline.com/{租户ID}/v2.0)
2. 面向组织内用户的访问是否必须管理员同意?
不一定,取决于应用请求的权限类型和租户策略:
- 若应用仅请求低影响委派权限(如
User.Read、openid、profile),且租户允许用户自行同意应用访问个人数据,普通用户可自主授权访问 - 若应用请求应用权限(后台运行的权限)或高影响委派权限(如
Directory.Read.All),则必须管理员同意 - 租户的用户同意策略会直接限制:如果租户禁用了用户自行同意,即使低权限也需要管理员操作
3. 除管理员同意外的替代方案?
- 配置用户分配的企业应用:直接在企业应用中分配用户/组,被分配的用户无需同意即可访问应用,这是无需管理员同意的最优方案
- 使用低权限范围:仅申请必要的低影响委派权限(如基础身份验证所需的
openid、profile、email),让用户自行完成授权 - 批量分配用户组:创建包含所有内部用户的安全组,将组添加到企业应用的用户列表中,一次性覆盖所有目标用户
- 申请调整租户同意策略:若无法获取管理员同意权限,可向租户管理员申请调整用户同意设置,允许用户同意低影响权限的应用(需管理员配合操作)
内容的提问来源于stack exchange,提问作者Kurkula
相关产品推荐
相关产品推荐

