You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AzureAD权限分配异常:受限管理员Intune认证故障求助

解决受限管理员无法获取Intune及fx认证令牌的问题

我碰到过好几次类似的权限问题——受限管理员明明勾选了Intune相关角色,却卡在令牌获取上,尤其是Microsoft_Intune_DeviceSettings和fx这两个资源的报错,大概率是权限范围限制或者隐式依赖权限没配全导致的,下面是我亲测有效的解决步骤:

  • 先检查受限管理员的权限范围
    受限管理员默认可能带范围限制,哪怕你勾选了所有角色,也要确认Intune权限的作用范围是全部:

    1. 进入Azure AD > 角色和管理员 > 找到你配置的受限管理员角色
    2. 点击该角色的「分配」选项,查看对应的分配条目
    3. 检查「范围」列,如果不是「目录(全部)」,点击编辑把范围改成全部
  • 补充Intune相关的隐式依赖角色
    Intune管理有时候需要依赖一些看似不相关的权限,fx通常关联Office 365后台服务,建议给这个受限管理员额外添加以下角色:

    • Cloud Device Administrator:和Intune设备设置管理强绑定的角色,很多时候缺了它就拿不到Microsoft_Intune_DeviceSettings令牌
    • Office 365 Global Reader:解决fx资源的令牌获取问题,覆盖Office 365相关服务的基础访问权限
    • 再次确认Intune Service Administrator的权限范围没有被限制
  • 强制刷新权限缓存
    Azure AD的权限有时候会有缓存延迟,哪怕刚改完权限也可能不生效,试试手动强制刷新:

    1. 让受限管理员退出所有登录会话(Azure门户右上角用户头像>退出所有会话)
    2. 用隐身窗口重新登录Azure门户,尝试访问Intune设置
    3. 如果还是不行,用PowerShell强制刷新令牌:
      Connect-AzureAD
      Revoke-AzureADUserAllRefreshToken -ObjectId <受限管理员的用户ID>
      
      执行完让用户重新登录即可
  • 排查条件访问策略的限制
    有时候条件访问策略会限制特定角色获取某些资源的令牌,你可以:

    1. 进入Azure AD > 条件访问 > 查看所有策略
    2. 检查有没有针对受限管理员角色的策略,限制了Intune或Office 365相关资源的访问
    3. 临时禁用可疑策略测试,确认是否是策略导致的问题

如果以上步骤都没解决,建议去Azure AD的审计日志里搜索该用户的登录事件,里面会有具体的错误代码和失败详情,能帮你精准定位问题。

内容的提问来源于stack exchange,提问作者cudima

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.19 08:50:26