You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Active Directory启用组过期时如何配置白名单排除指定组

Azure AD组过期策略全局启用+白名单例外配置方案

Azure AD(现Entra ID)管理门户确实没有直接提供「全局启用过期策略+指定组例外」的原生配置入口,默认仅支持全量应用或手动选组应用两种模式,可通过以下方案实现需求:

实现原理

全局开启组过期策略作为默认规则,再通过API/PowerShell给白名单内的特定组单独配置永久不过期属性,属性优先级高于全局策略,即可达到全局生效、指定组豁免的效果。

操作步骤

  • 配置全局基础规则
    进入Azure AD组过期配置页面,作用域选择所有Microsoft 365组,按业务要求设置过期周期、到期通知接收人等参数,保存全局配置。注意默认全局过期策略仅作用于Microsoft 365组,若需要对安全组、分发组生效,需确认租户持有的Entra ID许可是否支持对应能力。
  • 安装操作所需模块
    打开PowerShell执行以下命令安装Microsoft Graph组管理模块(旧版Azure AD模块已停止维护,不推荐使用):
    Install-Module Microsoft.Graph.Groups -Scope CurrentUser
  • 连接租户账号
    执行连接命令,使用组管理员或全局管理员账号完成身份校验:
    Connect-MgGraph -Scopes "Group.ReadWrite.All"
  • 配置白名单组豁免
    对每一个需要排除过期策略的组,执行以下命令设置永久过期时间,覆盖全局规则:
    Update-MgGroup -GroupId <目标组的对象ID> -AdditionalProperties @{expirationDateTime = "9999-12-31T23:59:59Z"}
    若白名单组数量较多,可将所有目标组的对象ID整理为列表,编写循环脚本批量执行更新即可。

验证与后续维护

  • 配置完成后可执行以下命令校验白名单是否生效,若返回的ExpirationDateTime值为9999-12-31则说明豁免配置成功,该组不会被全局过期策略清理:
    Get-MgGroup -GroupId <组ID> | Select-Object Id, DisplayName, ExpirationDateTime
  • 若后续需要将某白名单组重新纳入全局过期范围,执行以下命令清除自定义过期属性即可,组会自动继承全局过期规则:
    Update-MgGroup -GroupId <组ID> -AdditionalProperties @{expirationDateTime = $null}

相关配置界面参考:
配置界面截图
配置界面截图

内容的提问来源于stack exchange,提问作者Thomas Segato

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.03 03:12:35