非Azure AD管理员如何批量为租户所有用户授予委托权限?
解决租户内批量授权Read Directory Data权限的问题
嘿,我完全懂你的烦恼——让每个用户手动去Azure门户点Grant Permissions简直是个重复又低效的活儿。别担心,这里有个靠谱的解决方案,不过需要依赖你们租户的Azure AD管理员帮忙:
核心逻辑:管理员级批量同意
你设置的是委托权限,这种权限默认需要每个用户自己授权,但租户管理员可以通过「授予管理员同意」的操作,一次性为租户内所有用户预授权这个权限,用户就再也不用手动操作了。具体操作方式(两种可选)
Azure 门户可视化操作
让你们的全局管理员或拥有权限的管理员登录Azure门户,按以下步骤操作:- 找到你的Web API对应的应用注册
- 进入左侧菜单的「API权限」页面
- 点击页面顶部的「授予管理员同意」按钮(这个按钮只有管理员账号能看到)
- 在弹出的确认窗口中点击「是」,完成后租户内所有用户访问你的API时会自动获得该权限
PowerShell 命令行操作
如果管理员偏好命令行,可以用AzureAD模块完成:# 首先连接到Azure AD Connect-AzureAD # 授予管理员同意,替换占位符为实际值 Grant-AzureADApplicationPermission -ObjectId "你的Web API应用注册ID" -PermissionId "06da0dbc-49e2-44d2-8312-53f166ab848a" -PrincipalId "你的租户ID"注:
06da0dbc-49e2-44d2-8312-53f166ab848a是「Read directory data」权限的默认ID,管理员可以在应用权限列表里核对确认。
重要提醒
因为这是租户级的权限授予操作,只有Azure AD全局管理员、应用管理员或云应用管理员这类角色的账号才能执行。所以你需要联系你们租户的管理员团队,让他们帮忙完成这一步。
内容的提问来源于stack exchange,提问作者user584018
相关产品推荐
相关产品推荐

