持有全局管理员角色仍无法启用Azure AD管理门户访问限制
全局管理员无法启用Azure AD「限制访问Azure AD管理门户」选项解决方案
- 确认全局管理员角色生效状态:如果你通过特权身份管理(PIM)获取的是临时全局管理员权限,需确认当前角色处于激活有效期内,且激活时未限制安全配置修改权限。若为永久分配的全局管理员角色,先执行权限提升操作:
- 进入Azure AD管理中心,左侧导航栏选择「属性」
- 找到「访问管理 Azure 资源」配置项,切换为「是」后保存
- 退出当前账号重新登录,等待5分钟权限生效后再尝试修改
Restrict access to Azure AD administration portal选项
- 排查条件访问策略影响:部分租户会配置针对全局管理员的条件访问规则,禁止修改租户级安全配置,可临时将你的账号从所有条件访问策略的适用范围中排除,再重试操作。
- 检查租户托管状态:如果你的租户由CSP合作伙伴托管,部分合作伙伴会开启租户配置锁定,禁止租户侧管理员修改核心安全配置,需联系托管合作伙伴解除锁定后再操作。
- 排除前端页面校验问题:如果上述操作都无效,可通过Azure AD PowerShell模块调用Graph接口直接修改对应配置,绕过前端页面的权限校验逻辑。
内容的提问来源于stack exchange,提问作者S.K
相关产品推荐
相关产品推荐

