【发布时间】:2021-04-12 22:25:04
【问题描述】:
我正在构建一个 Python 守护程序应用程序来下载单个 O365 用户可以通过 Graph API 访问的文件。我正在尝试使用 MSAL 中的 ConfidentialClientApplication 类进行授权。
据我了解 - 这需要“应用程序权限”(Azure AD 中的 API 权限)而不是“委派权限”,管理员必须同意 Files.Read.All。
所以我的问题是:
- 这是否意味着,在管理员同意后,我的应用可以访问组织中的所有文件?
- 如何将 Daemon 应用程序的访问权限限制为只有单个用户(我的 O365 用户/UPN)才能访问的文件?
- 我是否应该使用其他身份验证流程,其中用户同意也是流程的一部分:例如代表(或)交互式(或)用户名密码?
谢谢!
【问题讨论】:
标签: python azure microsoft-graph-api msal