AzureAD权限分配异常:受限管理员Intune认证故障求助
解决受限管理员无法获取Intune及fx认证令牌的问题
我碰到过好几次类似的权限问题——受限管理员明明勾选了Intune相关角色,却卡在令牌获取上,尤其是Microsoft_Intune_DeviceSettings和fx这两个资源的报错,大概率是权限范围限制或者隐式依赖权限没配全导致的,下面是我亲测有效的解决步骤:
先检查受限管理员的权限范围
受限管理员默认可能带范围限制,哪怕你勾选了所有角色,也要确认Intune权限的作用范围是全部:- 进入Azure AD > 角色和管理员 > 找到你配置的受限管理员角色
- 点击该角色的「分配」选项,查看对应的分配条目
- 检查「范围」列,如果不是「目录(全部)」,点击编辑把范围改成全部
补充Intune相关的隐式依赖角色
Intune管理有时候需要依赖一些看似不相关的权限,fx通常关联Office 365后台服务,建议给这个受限管理员额外添加以下角色:- Cloud Device Administrator:和Intune设备设置管理强绑定的角色,很多时候缺了它就拿不到
Microsoft_Intune_DeviceSettings令牌 - Office 365 Global Reader:解决
fx资源的令牌获取问题,覆盖Office 365相关服务的基础访问权限 - 再次确认
Intune Service Administrator的权限范围没有被限制
- Cloud Device Administrator:和Intune设备设置管理强绑定的角色,很多时候缺了它就拿不到
强制刷新权限缓存
Azure AD的权限有时候会有缓存延迟,哪怕刚改完权限也可能不生效,试试手动强制刷新:- 让受限管理员退出所有登录会话(Azure门户右上角用户头像>退出所有会话)
- 用隐身窗口重新登录Azure门户,尝试访问Intune设置
- 如果还是不行,用PowerShell强制刷新令牌:
执行完让用户重新登录即可Connect-AzureAD Revoke-AzureADUserAllRefreshToken -ObjectId <受限管理员的用户ID>
排查条件访问策略的限制
有时候条件访问策略会限制特定角色获取某些资源的令牌,你可以:- 进入Azure AD > 条件访问 > 查看所有策略
- 检查有没有针对受限管理员角色的策略,限制了Intune或Office 365相关资源的访问
- 临时禁用可疑策略测试,确认是否是策略导致的问题
如果以上步骤都没解决,建议去Azure AD的审计日志里搜索该用户的登录事件,里面会有具体的错误代码和失败详情,能帮你精准定位问题。
内容的提问来源于stack exchange,提问作者cudima
相关产品推荐
相关产品推荐

