You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过Graph API创建Azure AD组并将服务主体(SP)设为所有者

两次操作失败的原因

  • 第一次403权限不足报错:Group.Create权限仅支持创建无额外所有者配置的基础AAD组,不包含创建组时同步添加所有者的操作权限,因此触发权限校验失败。
  • 第二次404资源不存在报错:你在owners@odata.bind配置中错误使用了/users/<ID>的路径前缀,你要添加的所有者是服务主体,不属于用户资源集,正确的资源路径前缀应为/servicePrincipals/<ID>,路径匹配不到对应资源才会报资源不存在。

权限要求说明

创建组时指定所有者不是必须配置Group.ReadWrite.All,以下两种应用权限组合(均需要管理员同意)都可以满足需求:

  • Group.Create + Directory.ReadWrite.All
  • 直接配置Group.ReadWrite.All

所有者ID选择要求

需要使用Enterprise App(企业应用)对应的对象ID,也就是服务主体的对象ID,不要使用App Registration(应用注册)页面展示的对象ID。

修改后的代码参考:

client.api("/groups").post({
    displayName: "aad-mgmt-group",
    mailEnabled: false,
    mailNickname: "aad-mgmt-group",
    securityEnabled: true,
    "owners@odata.bind": [
        "https://graph.microsoft.com/v1.0/servicePrincipals/<你的企业应用对象ID>"
    ]
}).then((x) => console.log(x))

内容的提问来源于stack exchange,提问作者Gerrit

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.02 07:06:06