如何使用Azure CLI检索Azure AD应用角色的用户分配列表
使用Azure CLI检索指定Azure AD应用角色的已分配用户列表
直接获取直接分配的用户
获取应用对象ID(注意:不是你已知的
app-id/客户端ID)
执行命令拿到应用的唯一对象ID:az ad app show --id <你的app-id> --query id -o tsv记录返回值为
<app-object-id>。获取目标应用角色ID
通过你已使用的az ad app list --app-id <你的app-id>命令,从返回的JSON中找到目标应用角色对应的id字段值,记为<target-role-id>。查询已分配用户
用过滤条件筛选出仅用户类型的角色分配记录:az ad app role assignment list --app <app-object-id> --filter "appRoleId eq '<target-role-id>' and principalType eq 'User'" --query "[].{用户ID:principalId,用户名:principalDisplayName,用户UPN:principalEmail}" -o table你可以根据需求调整
--query里的输出字段,或者把-o table换成json/tsv等格式。
包含通过组间接分配的用户(可选)
如果需要统计通过组继承应用角色的用户,需分两步操作:
- 查询被分配该角色的所有组:
az ad app role assignment list --app <app-object-id> --filter "appRoleId eq '<target-role-id>' and principalType eq 'Group'" --query "[].principalId" -o tsv - 逐个查询每个组内的用户:
az ad group member list --group <group-id> --query "[].{用户ID:id,用户名:displayName,用户UPN:userPrincipalName}" -o table
内容的提问来源于stack exchange,提问作者dovregubben
相关产品推荐
相关产品推荐

