如何通过PowerShell移除拥有Azure AD管理单元范围角色的用户
移除Azure AD管理单元范围内角色用户的正确PowerShell命令
正确命令与参数说明
Remove-AzureADMSScopedRoleMembership确实是移除Azure AD管理单元(AU)范围内角色用户的正确命令,但你之前对参数的理解有误:
-Id:必须填入被授予范围角色的用户的Object ID-ScopedRoleMembershipId:不是管理单元的Object ID,而是该用户针对目标AU的范围角色成员身份专属ID,需要先通过查询获取。
具体操作步骤
- 查询用户的范围角色成员身份信息
执行以下命令,获取该用户所有的AU范围角色分配记录,返回结果中的Id字段就是我们需要的ScopedRoleMembershipId:
Get-AzureADMSScopedRoleMembership -Id "用户的Object ID"
- 执行移除操作
用上一步获取到的ScopedRoleMembershipId,执行删除命令:
Remove-AzureADMSScopedRoleMembership -Id "用户的Object ID" -ScopedRoleMembershipId "步骤1获取的ScopedRoleMembershipId"
之前命令的错误原因
- 第一种命令错误:直接将AU的Object ID作为
ScopedRoleMembershipId传入,但该参数需要的是用户对应AU角色分配的专属ID,而非AU本身的ID,导致系统无法找到对应资源。 - 第二种命令错误:将AU的Object ID填入
-Id参数,而-Id的正确值应该是被授予角色的用户Object ID,参数传递完全颠倒,引发BadRequest错误。
内容的提问来源于stack exchange,提问作者sofbkeller
相关产品推荐
相关产品推荐

