AAD应用注册添加超50个API权限报403 Directory_QuotaExceeded问题咨询
答复
应用注册API添加数量限制相关问题
- 你遇到的是Azure AD应用对象的默认硬限制:每个应用注册的
requiredResourceAccess属性(对应门户中“API权限”列表内的不同API条目)最多支持50个独立API资源,该限制和操作方式无关,因此手动操作或PowerShell自动化操作超过阈值都会触发配额超限报错。你复现的场景正好命中该规则:51个各带1个权限的独立API已经超出50个资源条目的上限。 - 有两种可行的方案突破该限制:
- 无需将权限预配置在应用注册的API权限列表中,直接通过Graph API或PowerShell给应用对应的服务主体授予目标API的权限,这类授予操作不会占用应用注册的
requiredResourceAccess配额,经管理员同意后即可正常生效使用。 - 若业务要求必须将所有权限预配置在应用注册清单内,可提交微软支持工单,申请提升单个应用的
requiredResourceAccess条目配额,符合业务合理性的申请通常会予以通过。
- 无需将权限预配置在应用注册的API权限列表中,直接通过Graph API或PowerShell给应用对应的服务主体授予目标API的权限,这类授予操作不会占用应用注册的
AAD应用配额配置相关说明
- 报错提到的“全局应用对象限制”属于Azure AD服务默认限制体系的一部分,该单应用最多50个API资源的限制为通用默认规则,适用于所有层级的Azure AD租户,包含Premium订阅所属租户。
- 除该限制外,单应用对象还有其他相关配额规则,比如应用清单总大小不得超过1MB、最多可定义1200个AppRole等,所有这类应用层级配额如果有特殊业务需求,都可以通过提交微软支持工单申请调整。
内容的提问来源于stack exchange,提问作者0xff
相关产品推荐
相关产品推荐

