Azure PAM未收到访问Microsoft Graph的流水线及数据工厂特权访问请求
Microsoft Graph Data Connect 流水线PAM无审批请求故障解决方案
- 租户与作用域校验
确认Data Factory、Service Principal、PAM实例归属同一Azure AD租户,跨租户发起的特权访问请求不会同步到目标租户的PAM工单列表中。同时检查PAM允许的请求源应用列表,确认Microsoft Graph Data Connect已被加入允许列表,未入列表的应用发起的请求会被静默拦截,不会生成审批工单。 - 服务主体权限校验
确认流水线使用的服务主体已被授予Microsoft Graph Data Connect 应用级权限(而非委托权限),且该服务主体已被加入PAM配置的允许发起特权请求的安全组中。缺少前置权限或不在请求者组内的主体发起的请求会被直接丢弃,无待审批记录展示。 - Data Connect 规则校验
确认流水线请求的Graph数据集范围属于微软公开允许的可访问范围,超出范围的请求会在权限校验阶段直接失败,不会进入PAM审批流程。同时确认数据提取区域与PAM部署区域一致,跨区域请求目前存在同步延迟或丢失的已知问题,建议同区域部署规避。
故障参考截图:
内容的提问来源于stack exchange,提问作者Julian
相关产品推荐
相关产品推荐



