You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD应用持GroupMember.Read.All权限调用Graph API查组所有者遇403错误

问题:GroupMember.Read.All权限下使用$expand=owners查询组所有者返回403错误
  • 依据微软文档,仅需GroupMember.Read.All权限即可列出组所有者,已为Azure AD应用配置该API权限
  • 执行查询 https://graph.microsoft.com/v1.0/groups?$expand=owners 时返回403禁止错误,移除$expand=owners参数后请求可正常运行
  • 错误详情:

    Invoke-RestMethod : The remote server returned an error: (403) Forbidden.

  • 若为应用分配Group.Read.All权限,上述查询可正常执行,但该权限允许读取所有组的日历、会话、文件及其他组内容,不符合权限最小化需求
  • 环境中Azure AD包含超过200万个组,若分别查询组信息和组所有者,操作会非常耗时

内容的提问来源于stack exchange,提问作者POSH Guy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.23 11:09:56