You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在保留现有管理员审批的前提下为Microsoft Graph Explorer添加指定权限

解决Graph Explorer添加Device.Read/Device.Command权限无需管理员审批的问题

我来帮你搞定这个权限问题——刚好之前在租户里处理过类似场景,不用动现有管理员审批设置就能解决。

核心原因先理清

你看到的管理员审批提示,大概率是误选了应用权限(Application Permissions),或者当前租户的委派权限全局设置被限制了。而Device.Read(委派权限版本)和Device.Command(委派权限范畴内的)本身属于无需管理员同意的委派权限,只要操作对路就能直接添加。

方案一:直接在Graph Explorer里选对权限类型

这是最直接的方法,步骤如下:

  • 打开Graph Explorer,点击顶部导航栏的「权限」按钮(那个带锁的图标)。
  • 在弹出的权限面板里,切换到**「委派权限」**标签(别选「应用权限」,应用权限几乎都需要管理员审批)。
  • 在搜索框里输入Device.Read和Device.Command,找到对应的委派权限选项并勾选。
  • 点击「同意权限」,这时候因为是无需管理员同意的权限,系统会直接完成授权,不会触发审批请求。

如果还是弹出审批提示,说明你的租户管理员可能关闭了「允许用户自行同意应用访问其数据」的全局设置,这时候用方案二。

方案二:用自定义应用注册绕过租户限制(不影响现有设置)

这种方法完全不改动租户的审批配置,步骤也很简单:

  1. 登录Azure AD门户,进入「应用注册」,创建一个新的测试应用(随便起个名字就行,比如「Graph Explorer Test App」)。
  2. 进入这个应用的「API权限」页面,点击「添加权限」→ 选择「Microsoft Graph」→ 「委派权限」。
  3. 搜索并添加Device.Read和Device.Command权限,确认它们的状态是「无需管理员同意」。
  4. 回到Graph Explorer,点击右上角的账户头像,选择「使用自己的应用登录」,输入刚才创建的测试应用的客户端ID(在应用注册的「概述」页面能找到)。
  5. 用你的账户登录后,这个自定义应用就会带着你需要的权限运行,完全不需要管理员审批,同时租户原有的审批设置不受任何影响。

注意事项

  • 务必确认你勾选的是委派权限而非应用权限,应用权限哪怕是看起来简单的权限,也几乎都需要管理员审批。
  • 如果用自定义应用,记得用完后可以删除这个测试应用,避免租户里的应用注册冗余。

内容的提问来源于stack exchange,提问作者Robert Sim

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 03:40:33