Azure Active Directory启用组过期时如何配置白名单排除指定组
Azure AD组过期策略全局启用+白名单例外配置方案
Azure AD(现Entra ID)管理门户确实没有直接提供「全局启用过期策略+指定组例外」的原生配置入口,默认仅支持全量应用或手动选组应用两种模式,可通过以下方案实现需求:
实现原理
全局开启组过期策略作为默认规则,再通过API/PowerShell给白名单内的特定组单独配置永久不过期属性,属性优先级高于全局策略,即可达到全局生效、指定组豁免的效果。
操作步骤
- 配置全局基础规则
进入Azure AD组过期配置页面,作用域选择所有Microsoft 365组,按业务要求设置过期周期、到期通知接收人等参数,保存全局配置。注意默认全局过期策略仅作用于Microsoft 365组,若需要对安全组、分发组生效,需确认租户持有的Entra ID许可是否支持对应能力。 - 安装操作所需模块
打开PowerShell执行以下命令安装Microsoft Graph组管理模块(旧版Azure AD模块已停止维护,不推荐使用):Install-Module Microsoft.Graph.Groups -Scope CurrentUser - 连接租户账号
执行连接命令,使用组管理员或全局管理员账号完成身份校验:Connect-MgGraph -Scopes "Group.ReadWrite.All" - 配置白名单组豁免
对每一个需要排除过期策略的组,执行以下命令设置永久过期时间,覆盖全局规则:Update-MgGroup -GroupId <目标组的对象ID> -AdditionalProperties @{expirationDateTime = "9999-12-31T23:59:59Z"}
若白名单组数量较多,可将所有目标组的对象ID整理为列表,编写循环脚本批量执行更新即可。
验证与后续维护
- 配置完成后可执行以下命令校验白名单是否生效,若返回的
ExpirationDateTime值为9999-12-31则说明豁免配置成功,该组不会被全局过期策略清理:Get-MgGroup -GroupId <组ID> | Select-Object Id, DisplayName, ExpirationDateTime - 若后续需要将某白名单组重新纳入全局过期范围,执行以下命令清除自定义过期属性即可,组会自动继承全局过期规则:
Update-MgGroup -GroupId <组ID> -AdditionalProperties @{expirationDateTime = $null}
相关配置界面参考:

内容的提问来源于stack exchange,提问作者Thomas Segato
相关产品推荐
相关产品推荐

