如何在保留现有管理员审批的前提下为Microsoft Graph Explorer添加指定权限
解决Graph Explorer添加Device.Read/Device.Command权限无需管理员审批的问题
我来帮你搞定这个权限问题——刚好之前在租户里处理过类似场景,不用动现有管理员审批设置就能解决。
核心原因先理清
你看到的管理员审批提示,大概率是误选了应用权限(Application Permissions),或者当前租户的委派权限全局设置被限制了。而Device.Read(委派权限版本)和Device.Command(委派权限范畴内的)本身属于无需管理员同意的委派权限,只要操作对路就能直接添加。
方案一:直接在Graph Explorer里选对权限类型
这是最直接的方法,步骤如下:
- 打开Graph Explorer,点击顶部导航栏的「权限」按钮(那个带锁的图标)。
- 在弹出的权限面板里,切换到**「委派权限」**标签(别选「应用权限」,应用权限几乎都需要管理员审批)。
- 在搜索框里输入
Device.Read和Device.Command,找到对应的委派权限选项并勾选。 - 点击「同意权限」,这时候因为是无需管理员同意的权限,系统会直接完成授权,不会触发审批请求。
如果还是弹出审批提示,说明你的租户管理员可能关闭了「允许用户自行同意应用访问其数据」的全局设置,这时候用方案二。
方案二:用自定义应用注册绕过租户限制(不影响现有设置)
这种方法完全不改动租户的审批配置,步骤也很简单:
- 登录Azure AD门户,进入「应用注册」,创建一个新的测试应用(随便起个名字就行,比如「Graph Explorer Test App」)。
- 进入这个应用的「API权限」页面,点击「添加权限」→ 选择「Microsoft Graph」→ 「委派权限」。
- 搜索并添加
Device.Read和Device.Command权限,确认它们的状态是「无需管理员同意」。 - 回到Graph Explorer,点击右上角的账户头像,选择「使用自己的应用登录」,输入刚才创建的测试应用的客户端ID(在应用注册的「概述」页面能找到)。
- 用你的账户登录后,这个自定义应用就会带着你需要的权限运行,完全不需要管理员审批,同时租户原有的审批设置不受任何影响。
注意事项
- 务必确认你勾选的是委派权限而非应用权限,应用权限哪怕是看起来简单的权限,也几乎都需要管理员审批。
- 如果用自定义应用,记得用完后可以删除这个测试应用,避免租户里的应用注册冗余。
内容的提问来源于stack exchange,提问作者Robert Sim
相关产品推荐
相关产品推荐

