【问题标题】:Graph API permissions for creating groups in Azure AD用于在 Azure AD 中创建组的图形 API 权限
【发布时间】:2020-07-14 20:54:25
【问题描述】:

Group.ReadWrite.All 是服务主体允许在 Azure AD 中创建组所需的图形 API 权限。但是,它将允许 SPN 修改/删除目录中的任何组。

您能否帮助了解我们如何限制范围,以便服务主体只应修改它最初创建的组。

【问题讨论】:

    标签: azure-active-directory microsoft-graph-api azure-ad-graph-api


    【解决方案1】:

    尝试将您的Service Principal设置为您创建的组的owner,以便您的服务主体可以在没有任何权限的情况下修改/删除您创建的组,但不能修改/删除其他组(记得删除@ 987654325@ 权限)。

    【讨论】:

    • 成功了!我能够创建一个具有“group.read”和“directory.read”权限的组。此外,在创建组时,我可以将 spn 添加为所有者,从而为同一组提供修改权限。
    【解决方案2】:

    不幸的是,我认为这是不可能的,因为服务主体没有这样的权限,只能访问它创建的组。如果这是绝对要求,那么我能想到的将编辑限制在其拥有的组的唯一方法是不使用客户端凭据流,并且基本上创建一个服务帐户(普通用户),使用ROPC 流 (https://docs.microsoft.com/en-us/azure/active-directory/develop/v2-oauth-ropc) 为 group.readwrite.all 添加委派权限。那么应用程序将使用该用户,该用户仅有权创建组和编辑其拥有的组。

    【讨论】:

    【解决方案3】:

    将服务主体添加为组的所有者也对我有用。

    您只需要知道,当您使用服务主体登录时,您可以这样做

    az ad group member add -g myGroupObjectId --member-id myMemberObjectId
    

    但你不能按名称搜索你的组,它会给你一个权限被拒绝

    az ad group show --group myGroupName
    

    【讨论】:

      猜你喜欢
      • 2020-05-09
      • 2021-02-15
      • 1970-01-01
      • 2020-10-22
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2018-10-19
      相关资源
      最近更新 更多