使用托管身份连接ExchangeOnline时角色不支持错误排查
错误原因解析
这个错误的核心问题是:你给托管身份分配的是Azure AD目录角色(Exchange Admin),但Exchange Online的应用-only认证(通过Connect-ExchangeOnline -ManagedIdentity)不支持使用这类Azure AD内置目录角色,必须使用Exchange Online自身的RBAC(基于角色的访问控制)角色。
具体细节:
- Exchange Online的应用-only认证体系依赖的是自身的RBAC权限系统,而非Azure AD的目录角色体系。你当前分配的Exchange Admin是Azure AD层面的目录角色,无法被Exchange Online PowerShell模块识别为有效操作权限。
- 要实现移除各类组用户的需求,你需要通过Exchange Online的RBAC系统,给托管身份分配对应的Exchange内置角色,比如Recipient Management(用于管理收件人和组)、Security Administrator(用于管理安全组)这类角色,而非Azure AD的目录角色。
额外注意事项:
- 分配Exchange RBAC角色需要通过Exchange Online PowerShell或Exchange管理中心操作,不是在Azure AD的角色分配界面完成。
- 角色分配完成后,需要等待15-30分钟让权限同步生效,再重新执行
Connect-ExchangeOnline -ManagedIdentity -Organization bi**.onmicrosoft.com命令。
内容的提问来源于stack exchange,提问作者microsoftdeveloperdesigner
相关产品推荐
相关产品推荐

