如何通过过滤查找已应用特定敏感度标签的Azure AD组?
针对租户特定敏感度标签组查询的解决方案
目前Microsoft Graph的GET /groups端点不支持直接通过敏感度标签过滤组,因为对应属性不在该端点的可过滤字段清单内,这也是你尝试高级查询失败的原因。
针对租户内10000+组的场景,推荐以下替代方案:
- 使用Delta查询:首次全量拉取组数据后,后续仅同步发生变化的组,大幅减少重复拉取的资源消耗。
- 批量请求结合本地筛选:通过Graph API的批量请求分批次拉取组数据,在本地筛选带有目标敏感度标签的组,比单次全量请求更高效。
- 借助PowerShell工具:使用Microsoft Graph PowerShell模块的
Get-MgGroup命令,配合分页参数拉取数据后,用Where-Object在本地过滤符合条件的组;或使用Azure AD PowerShell模块的Get-AzureADGroup做同样处理。 - 调用Purview相关API:如果是使用Microsoft Purview的敏感度标签,可调用
/security/labels/sensitivityLabels/{标签ID}/appliedTo接口,直接查询应用了该标签的所有对象(包含组),这是最精准的方式。
内容的提问来源于stack exchange,提问作者Ivan Wilson
相关产品推荐
相关产品推荐

