Azure AD应用持GroupMember.Read.All权限调用Graph API查组所有者遇403错误
问题:GroupMember.Read.All权限下使用$expand=owners查询组所有者返回403错误
- 依据微软文档,仅需GroupMember.Read.All权限即可列出组所有者,已为Azure AD应用配置该API权限
- 执行查询
https://graph.microsoft.com/v1.0/groups?$expand=owners时返回403禁止错误,移除$expand=owners参数后请求可正常运行 - 错误详情:
Invoke-RestMethod : The remote server returned an error: (403) Forbidden.
- 若为应用分配Group.Read.All权限,上述查询可正常执行,但该权限允许读取所有组的日历、会话、文件及其他组内容,不符合权限最小化需求
- 环境中Azure AD包含超过200万个组,若分别查询组信息和组所有者,操作会非常耗时
内容的提问来源于stack exchange,提问作者POSH Guy
相关产品推荐
相关产品推荐

