New-AzADUser与Get-AzADUser报权限不足,AAD用户管理员账号为何报错?
Azure AD Az PowerShell 权限不足错误排查方案
报错信息:
Insufficient Privileges
核心原因说明
你遇到的问题本质是AAD角色权限和Microsoft Graph API权限不匹配,你分配的AAD用户完全管理员角色是Azure AD的门户操作角色,和当前Az PowerShell调用的Microsoft Graph API权限体系是两套独立的权限体系,仅分配AAD角色无法满足Az模块的调用要求。
遗漏配置排查清单
- 未配置Microsoft Graph API权限:当前Az.Resources 6.x+版本默认调用Microsoft Graph,需要根据访问上下文配置对应权限
- 委托访问(个人用户账号登录):需要分配委托权限
User.ReadWrite.All,且由租户管理员授予同意 - 应用访问(服务主体/自动化账号登录):需要分配应用权限
User.ReadWrite.All,且必须授予管理员同意,未授予同意的权限不会生效
- 委托访问(个人用户账号登录):需要分配委托权限
- AAD角色未激活:如果你的账号开启了Privileged Identity Management (PIM) 即时角色功能,需要先激活「用户管理员」等对应角色才能执行操作
- 上下文登录错误:误登录到其他租户、或者使用了未分配权限的其他账号,可通过
Get-AzContext命令校验当前登录上下文 - 模块版本过旧:低于5.0版本的
Az.Resources模块默认调用已废弃的Azure AD Graph API,若租户已关闭AAD Graph访问权限也会触发该报错,可运行Get-Module Az.Resources -ListAvailable检查版本,建议升级到最新稳定版 - 条件访问限制:账号配置了禁止调用Microsoft Graph API的条件访问策略,会拦截请求返回权限错误
具体排查步骤
- 重新明确登录租户,避免跨租户错误:
Connect-AzAccount -Tenant <你的租户ID>
- 校验当前登录上下文是否为目标账号/服务主体:
Get-AzContext | Select-Object Account, TenantId
- 运行命令时添加Debug参数,明确查看缺失的具体权限:
Get-AzADUser -Debug
返回的错误日志中会明确标注缺失的权限名称,按提示补充对应权限即可
4. 权限校验:如果是个人账号,可以登录Microsoft Graph Explorer,调用GET https://graph.microsoft.com/v1.0/users接口,若同样返回权限错误,说明是权限配置问题,而非PowerShell模块问题
内容的提问来源于stack exchange,提问作者AnthonyC
相关产品推荐
相关产品推荐

