You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure自动化账户系统分配标识执行Get-AzADApplication报权限不足咨询

问题原因及解决方案

权限不生效的核心原因

Azure 订阅层面的Owner角色属于ARM(Azure资源管理器)权限体系,仅用于管控订阅下的云资源(如虚拟机、存储账户、自动化账户等)的操作权限,而Get-AzADApplication命令需要调用Microsoft Graph接口读取Azure Active Directory(AAD)租户内的应用注册数据,属于AAD的独立权限体系,两类权限完全隔离互不通用,因此哪怕持有订阅Owner角色也无法直接访问AAD资源。

需要补充的配置步骤

  • 第一步:找到系统托管标识对应的企业应用
    打开Azure门户进入「Azure Active Directory」→「企业应用程序」,调整筛选条件为「所有应用程序」,搜索你的自动化账户名称,找到对应的系统分配托管标识的应用条目,进入其详情页。
  • 第二步:分配Microsoft Graph应用权限
    1. 在企业应用详情页左侧菜单选择「权限」→「添加权限」
    2. 选择「Microsoft Graph」→「应用程序权限」(必须选择应用程序权限,委托权限对托管标识不生效)
    3. 在权限列表中找到「Application」分类,根据需求选择权限:
      • 仅需读取应用列表:选择Application.Read.All
      • 需要读写应用配置:选择Application.ReadWrite.All
    4. 权限勾选完成后,必须点击「授予<租户名>管理员同意」,未执行同意操作的权限不会生效。
  • 第三步:验证配置
    权限配置完成后等待1~2分钟生效,重新执行自动化脚本,Connect-AzAccount -Identity后再运行Get-AzADApplication即可正常返回结果。

其他注意事项

如果你的AAD租户配置了针对企业应用的条件访问策略,需要确保该系统托管标识不在策略的限制范围内,否则仍然会触发权限报错。

内容的提问来源于stack exchange,提问作者Mark T

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.24 17:36:05