gpt4 book ai didi

azure - 限制 azure Active Directory 的成员权限

转载 作者:行者123 更新时间:2023-12-03 07:09:12 24 4
gpt4 key购买 nike

我们开发了一个 Web 应用程序并配置了其身份验证以使用我们的 Azure Active Directory 租户。这很好用。我们的客户是其他组织,当这些客户之一的用户进行身份验证时,他们会看到特定于其组织的内容。这也很好用。

在幕后:为了实现这一目标,在我们的租户中,我们创建了组(每个客户一个),并且我们邀请了这些客户的用户并将他们分配到适当的组(添加后,我们必须手动更改他们的组)用户类型从“访客”到“成员(member)”)

问题:如果我们的客户之一登录到 Azure AD,他们就能够看到所有其他组和所有其他用户。他们还能够添加和删除组,并执行我们的全局管理员帐户几乎可以执行的所有操作!这告诉我我们做了一些非常非常错误的事情。我们是 Azure AD 的新手,似乎有很多我们不理解的地方。

我已经尝试过了。

了解行政单位(似乎不是)

角色和管理员:此页面有一长串角色列表,这些角色旁边有复选框,但似乎不执行任何操作。

主页 > 租户 > 用户 > 用户名 > 分配的角色 > 添加分配:我可以从任何相同的角色列表中进行选择,但它们都是不同类型的管理员。这似乎是授予更多权限,而不是剥夺它们。

主页 > 租户 > 组 > 组名 > 角色和管理员:此页面仅显示“未找到角色”

本质上,我需要我们的成员除了返回他们所在组的列表以及他们自己的详细信息(姓名、电子邮件、个人资料图片等)之外,不能在 azure AD 上执行任何操作

最佳答案

假设您要在特定组中添加客户端用户,该组本身已经有一些 admin privileged/Global Administrator/Directory writer 许可。在这种情况下,只有用户可以对群组和其他用户的数据进行操作。

建议您查看 Group->Role and administrator & User->Role and Administrator 应该只有 Directory Read 许可。

enter image description here

对于我来说 User->Assigned Role->Active Assignment 只有 Directory Read 角色权限,因此我只能查看 Active Directory 中存在的我的详细信息和组列表,但无法对任何组/用户执行任何操作,例如 write/delete/update expect read

注意:要在组级别分配角色 需要 Azure AD Premium P1 license .

更新

要为组分配角色,请按以下方式进行---

AAD->角色和管理员->选择角色->添加分配->选择成员(组)

关于azure - 限制 azure Active Directory 的成员权限,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/70780802/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com