通过Azure AD应用执行Get-AzureADUserThumbnailPhoto报权限不足怎么办
问题解决步骤
- 第一步确认权限类型:你当前配置的
User.ReadWrite.All必须是应用权限而非委托权限。Get-AzureADUserThumbnailPhoto属于无用户登录的服务主体调用场景,委托权限仅对有用户交互登录的场景生效,用在服务主体场景下会直接返回权限不足。 - 第二步补配必需权限:旧版Azure AD PowerShell模块的用户照片读取接口,除了
User.ReadWrite.All应用权限外,还需要额外配置Directory.Read.All应用权限,所有权限配置完成后必须请租户管理员点击「授予管理员同意」,权限才会正式生效。 - 第三步特殊场景适配:如果你要查询的用户属于租户全局管理员角色,需要额外将
Directory.Read.All替换为更高权限的Directory.ReadWrite.All应用权限,再完成管理员同意。 - 第四步重新连接验证:权限配置完成后重新执行连接命令,获取新的权限令牌后再执行查询命令即可:
Connect-azuread -CertificateThumbPrint "xxx" -ApplicationId "xxx" -tenantid "xxx" Get-AzureADUserThumbnailPhoto -ObjectId joe.soap@domain.com
注意:以上权限配置操作均需要租户全局管理员或者应用管理员权限操作,你可以将上述权限需求同步给对应管理员完成配置即可,不需要你自身持有云管理员权限。
内容的提问来源于stack exchange,提问作者smwk
相关产品推荐
相关产品推荐

