【发布时间】:2020-08-06 14:32:33
【问题描述】:
我们的用例是这样的:我们的应用程序需要访问客户组织的 Azure AD 以:
- 验证用户身份
- 当 AD 上发生变化时,将用户的个人资料数据同步到我们的应用
- 阅读和订阅会议室的预订变更
因此,我们的应用程序需要User.Read.All 权限才能读取用户的个人资料,还需要Calendar.Read.All 但后者必须限定在特定组(以保护实际用户的隐私)。根据this article,租户管理员可以将应用程序的访问权限限制在特定组中,但我看不到任何方法可以针对单个权限执行此操作,因此它将企业应用程序的所有权限限制在该组中。我是否遗漏了什么,或者这根本不可能,为此我需要使用多个服务帐户?
【问题讨论】:
标签: azure oauth-2.0 azure-active-directory authorization