【发布时间】:2020-07-14 20:54:25
【问题描述】:
Group.ReadWrite.All 是服务主体允许在 Azure AD 中创建组所需的图形 API 权限。但是,它将允许 SPN 修改/删除目录中的任何组。
您能否帮助了解我们如何限制范围,以便服务主体只应修改它最初创建的组。
【问题讨论】:
标签: azure-active-directory microsoft-graph-api azure-ad-graph-api
Group.ReadWrite.All 是服务主体允许在 Azure AD 中创建组所需的图形 API 权限。但是,它将允许 SPN 修改/删除目录中的任何组。
您能否帮助了解我们如何限制范围,以便服务主体只应修改它最初创建的组。
【问题讨论】:
标签: azure-active-directory microsoft-graph-api azure-ad-graph-api
不幸的是,我认为这是不可能的,因为服务主体没有这样的权限,只能访问它创建的组。如果这是绝对要求,那么我能想到的将编辑限制在其拥有的组的唯一方法是不使用客户端凭据流,并且基本上创建一个服务帐户(普通用户),使用ROPC 流 (https://docs.microsoft.com/en-us/azure/active-directory/develop/v2-oauth-ropc) 为 group.readwrite.all 添加委派权限。那么应用程序将使用该用户,该用户仅有权创建组和编辑其拥有的组。
【讨论】:
将服务主体添加为组的所有者也对我有用。
您只需要知道,当您使用服务主体登录时,您可以这样做
az ad group member add -g myGroupObjectId --member-id myMemberObjectId
但你不能按名称搜索你的组,它会给你一个权限被拒绝
az ad group show --group myGroupName
【讨论】: