You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

New-AzADUser与Get-AzADUser报权限不足,AAD用户管理员账号为何报错?

Azure AD Az PowerShell 权限不足错误排查方案

报错信息:Insufficient Privileges

核心原因说明

你遇到的问题本质是AAD角色权限和Microsoft Graph API权限不匹配,你分配的AAD用户完全管理员角色是Azure AD的门户操作角色,和当前Az PowerShell调用的Microsoft Graph API权限体系是两套独立的权限体系,仅分配AAD角色无法满足Az模块的调用要求。

遗漏配置排查清单

  • 未配置Microsoft Graph API权限:当前Az.Resources 6.x+版本默认调用Microsoft Graph,需要根据访问上下文配置对应权限
    • 委托访问(个人用户账号登录):需要分配委托权限 User.ReadWrite.All,且由租户管理员授予同意
    • 应用访问(服务主体/自动化账号登录):需要分配应用权限 User.ReadWrite.All,且必须授予管理员同意,未授予同意的权限不会生效
  • AAD角色未激活:如果你的账号开启了Privileged Identity Management (PIM) 即时角色功能,需要先激活「用户管理员」等对应角色才能执行操作
  • 上下文登录错误:误登录到其他租户、或者使用了未分配权限的其他账号,可通过Get-AzContext命令校验当前登录上下文
  • 模块版本过旧:低于5.0版本的Az.Resources模块默认调用已废弃的Azure AD Graph API,若租户已关闭AAD Graph访问权限也会触发该报错,可运行Get-Module Az.Resources -ListAvailable检查版本,建议升级到最新稳定版
  • 条件访问限制:账号配置了禁止调用Microsoft Graph API的条件访问策略,会拦截请求返回权限错误

具体排查步骤

  1. 重新明确登录租户,避免跨租户错误:
Connect-AzAccount -Tenant <你的租户ID>
  1. 校验当前登录上下文是否为目标账号/服务主体:
Get-AzContext | Select-Object Account, TenantId
  1. 运行命令时添加Debug参数,明确查看缺失的具体权限:
Get-AzADUser -Debug

返回的错误日志中会明确标注缺失的权限名称,按提示补充对应权限即可
4. 权限校验:如果是个人账号,可以登录Microsoft Graph Explorer,调用GET https://graph.microsoft.com/v1.0/users接口,若同样返回权限错误,说明是权限配置问题,而非PowerShell模块问题

内容的提问来源于stack exchange,提问作者AnthonyC

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 06:15:02