无法访问Azure密钥库:checkMemberGroups组数量超20限制问题咨询
当尝试在Azure门户UI中查看Key Vault Secrets(密钥库机密)或Keys(密钥)时,门户会执行以下调用:
- 获取访问策略列表:
POST https://management.azure.com/batch?api-version=2020-06-01 - 将访问策略列表传递给Graph API的checkMemberGroups接口:
POST https://graph.windows.net/myorganization/users/..../checkMemberGroups?api-version=1.6
该接口返回错误信息:"Number of groups to be checked cannot be more than 20."(待检查的组数量不能超过20个)。
本人所属组数量超过20个,而Graph API的checkMemberGroups接口存在文档明确说明的限制:
You can check up to a maximum of 20 groups per request. This function supports all groups provisioned in Azure AD. Because Microsoft 365 groups cannot contain other groups, membership in a Microsoft 365 group is always direct.
(每次请求最多可检查20个组。此函数支持Azure AD中预配的所有组。由于Microsoft 365组不能包含其他组,因此Microsoft 365组中的成员身份始终是直接的)
当密钥库访问策略权限模型设置为*'Vault Access Policy'*时,用户若所属组数量超过20个则无法查看密钥库机密或密钥,这一限制显得不合常理。
我怀疑这是Azure门户的bug而非特性,请问是否有其他用户遇到过此限制?
个人认为Azure门户应按每次20个组的批次迭代处理,而非一次性发送全部组列表。
内容的提问来源于stack exchange,提问作者jpd

