You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD权限问题:英国用户登录成功但无法访问资源求助

问题排查与具体设置调整方案

1. 确认API权限的管理员同意状态

  • 检查应用注册的「API权限」页面,所有标记为需要管理员同意的委派权限或应用权限,必须点击「授予管理员同意」按钮完成授权。未完成此操作的话,仅本地测试用户可能因缓存或特殊权限生效,跨地域用户会触发权限缺失提示。
  • 核对权限范围:确认已添加的权限覆盖业务所需的资源访问(比如访问Microsoft Graph时,若需读取所有用户信息,需添加User.Read.All而非仅基础的User.Read)。

2. 排查地域相关的条件访问策略

地域差异是核心诱因,需检查Azure AD的「条件访问」规则:

  • 查看是否存在基于地理位置的限制策略:比如仅允许菲律宾IP/地域访问目标资源,英国IP被拦截。需将英国地区的地理位置或具体IP段加入策略的允许列表,或直接移除该地域限制规则。
  • 确认策略的作用范围:检查条件访问策略是否针对该测试账号所属的用户组、或目标应用,若有则调整策略的包含/排除范围,确保英国用户不受限制。

3. 验证用户的企业应用分配权限

  • 若访问的是Azure AD保护的企业应用(而非仅应用注册),进入「企业应用」→ 目标应用 →「用户和组」页面,确认英国用户的账号已被添加到有权限的用户/组列表中。
  • 检查具体资源的权限:如果是访问SharePoint、Teams等业务服务,需在对应服务的本地权限设置中,确认该用户已被赋予对应访问权限(比如站点成员、团队成员角色)。

4. 确认权限的有效范围

  • 检查API权限的作用域是否为全局,避免权限被限制在特定租户或地域范围内,确保所选权限支持英国地区的服务访问。

内容的提问来源于stack exchange,提问作者Anthony Cuartero

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.16 04:20:30