通过克隆AAD内置角色限制指定应用访问的方案是否可行?
现有方案可行性判断
你的方案可以实现需求,本质是使用AAD的范围限定角色分配能力,将自定义角色的作用范围限制在指定的两个资源上,不会泄露其他AAD应用的操作权限,执行时需要注意以下两点:
- 克隆
Cloud application administrator内置角色时,需要删除所有和App Registration、Enterprise Application CRUD无关的权限项,避免额外权限溢出 - 角色分配操作必须在Report对应的App Registration、Enterprise Application两个资源的「角色和管理员」配置页分别执行,不要在AAD根目录级别分配该自定义角色,否则用户会获得所有应用的操作权限
更优实现方案
不需要自定义角色,直接使用AAD内置的应用所有者权限即可,操作更简单、权限管控更安全:
- 打开Report对应的App Registration配置页,进入「所有者」菜单,添加目标用户为该资源的所有者
- 打开Report对应的Enterprise Application配置页,同样进入「所有者」菜单,添加同一个目标用户为该资源的所有者
内置的资源所有者权限默认包含对应资源的完整CRUD能力,且天然仅作用于单个资源,用户完全无法访问AAD内的其他应用,也不需要你手动维护自定义角色的权限清单,后续AAD权限体系更新时也会自动适配,无需额外维护成本。
内容的提问来源于stack exchange,提问作者Pingpong
相关产品推荐
相关产品推荐

