【问题标题】:Can an Enterprise Application on Azure AD be assigned differently scoped permissions?能否为 Azure AD 上的企业应用程序分配不同范围的权限?
【发布时间】:2020-08-06 14:32:33
【问题描述】:

我们的用例是这样的:我们的应用程序需要访问客户组织的 Azure AD 以:

  • 验证用户身份
  • 当 AD 上发生变化时,将用户的个人资料数据同步到我们的应用
  • 阅读和订阅会议室的预订变更

因此,我们的应用程序需要User.Read.All 权限才能读取用户的个人资料,还需要Calendar.Read.All 但后者必须限定在特定组(以保护实际用户的隐私)。根据this article,租户管理员可以将应用程序的访问权限限制在特定组中,但我看不到任何方法可以针对单个权限执行此操作,因此它将企业应用程序的所有权限限制在该组中。我是否遗漏了什么,或者这根本不可能,为此我需要使用多个服务帐户?

【问题讨论】:

    标签: azure oauth-2.0 azure-active-directory authorization


    【解决方案1】:

    目前我们无法限制特定应用程序访问特定组的权限。但我们可以将应用程序权限限定为特定的 Exchange Online 邮箱

    管理员可以使用 ApplicationAccessPolicy cmdlet 来控制已被授予以下任何应用程序权限的应用程序的邮箱访问:

    • Mail.Read
    • Mail.ReadBasic
    • Mail.ReadBasic.All
    • Mail.ReadWrite
    • 邮件.发送
    • MailboxSettings.Read
    • MailboxSettings.ReadWrite
    • Calendars.Read
    • 日历.ReadWrite
    • Contacts.Read
    • Contacts.ReadWrite

    因此,如果您同时拥有User.Read.AllCalendar.Read,则ApplicationAccessPolicy 仅适用于Calendar.Read 权限。 ApplicationAccessPolicy 特定于 Exchange Online 资源,不适用于其他 Microsoft Graph 工作负载。

    【讨论】:

    • 我们在这里讨论的是后台服务,因此用户不会参与该过程。
    • 好吧,你是说这通常是不可能的?
    • 可以将应用程序限制在特定的安全组中,但据我所知,其所有权限都将限制在该组中。
    • @AlexGrönholm 更新了答案,希望这可以清楚地回答您的问题。只有答案中列出的权限才会被限制到该组。
    • 啊,没想到。谢谢!
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-07-16
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-03-07
    • 1970-01-01
    相关资源
    最近更新 更多