You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure多租户企业应用新增权限后如何同步刷新至其他租户

核心原因

多租户Azure AD应用的注册、权限配置维护全部在你自己的主租户完成,其他租户首次同意授权应用时,会在自身租户下生成对应应用的服务主体实例,这个实例不会自动同步主租户后续新增的API权限配置,不存在后台自动推送同步的机制,因此无论配置完成多久,其他租户的权限列表都不会自动更新。

具体同步操作

方法1:重新触发管理员同意流程(最通用,无额外工具依赖)

  • 按格式构造对应租户的管理员同意链接:https://login.microsoftonline.com/{目标租户ID}/adminconsent?client_id={你的多租户应用客户端ID}
  • 将链接中的{目标租户ID}替换为需要同步权限的其他租户的租户ID,{你的多租户应用客户端ID}替换为你在主租户应用注册里拿到的Application (client) ID值
  • 让目标租户具备管理员同意权限的角色(全局管理员、特权角色管理员、应用管理员均可)打开该链接,登录后会展示应用当前配置的所有最新MS Graph权限,完成同意操作后,该租户下的应用服务主体会自动同步全量最新权限,刷新企业应用的权限列表即可看到新增项。

方法2:PowerShell手动同步(适合不想重新弹出同意提示的场景)

  • 目标租户管理员打开PowerShell,先安装Azure AD模块:Install-Module AzureAD
  • 执行命令连接到目标租户AAD:Connect-AzureAD -TenantId {目标租户ID}
  • 执行命令获取当前租户下对应应用的服务主体:$servicePrincipal = Get-AzureADServicePrincipal -Filter "AppId eq '{你的多租户应用客户端ID}'"
  • 拉取主租户最新的应用权限配置,更新到本地服务主体完成同步,执行完成后刷新权限列表即可看到新增权限。

注意:不要直接在其他租户的企业应用权限页手动添加新增的Graph权限,手动添加的权限和主租户应用注册的配置不匹配时,会出现接口调用权限校验失败、后续权限更新混乱的问题,必须通过上述两种对齐主租户配置的方式完成同步。

内容的提问来源于stack exchange,提问作者George Helmke

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 02:51:21