You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

通过克隆AAD内置角色限制指定应用访问的方案是否可行?

现有方案可行性判断

你的方案可以实现需求,本质是使用AAD的范围限定角色分配能力,将自定义角色的作用范围限制在指定的两个资源上,不会泄露其他AAD应用的操作权限,执行时需要注意以下两点:

  • 克隆Cloud application administrator内置角色时,需要删除所有和App Registration、Enterprise Application CRUD无关的权限项,避免额外权限溢出
  • 角色分配操作必须在Report对应的App Registration、Enterprise Application两个资源的「角色和管理员」配置页分别执行,不要在AAD根目录级别分配该自定义角色,否则用户会获得所有应用的操作权限
更优实现方案

不需要自定义角色,直接使用AAD内置的应用所有者权限即可,操作更简单、权限管控更安全:

  • 打开Report对应的App Registration配置页,进入「所有者」菜单,添加目标用户为该资源的所有者
  • 打开Report对应的Enterprise Application配置页,同样进入「所有者」菜单,添加同一个目标用户为该资源的所有者

内置的资源所有者权限默认包含对应资源的完整CRUD能力,且天然仅作用于单个资源,用户完全无法访问AAD内的其他应用,也不需要你手动维护自定义角色的权限清单,后续AAD权限体系更新时也会自动适配,无需额外维护成本。

内容的提问来源于stack exchange,提问作者Pingpong

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 17:27:03