【发布时间】:2021-06-30 13:26:57
【问题描述】:
examples from here 需要应用程序类型权限,这意味着此类应用程序将有权访问租户中的所有邮箱。这基本上意味着它不能只是任何租户,因为在正常情况下,访问所有邮箱是禁止的。
也就是说,它似乎只适用于专门处理某些邮件的租户,并且不包含任何普通个人的邮件。
问题:是否有任何方法可以运行只为应用程序配置委派权限的守护程序?这似乎可以解决困境。
【问题讨论】:
-
据我所知,您可以在 Exchange Online 中限制守护程序应用程序的权限:docs.microsoft.com/en-us/graph/auth-limit-mailbox-access。委派权限也是可能的,但需要用户特定的设置、处理刷新令牌,并且可能需要用户同意再次访问。首先检查是否可以在您的情况下使用应用程序访问策略:)
-
@juunas,非常感谢!运行 New-ApplicationAccessPolicy 命令将只能访问一个邮箱。这绝对是一个选项,尽管我更喜欢“默认情况下拒绝一切”,而不是在这种情况下“允许一切,拒绝是可选的”。 “特定于用户的设置、处理刷新令牌等”怎么样?也许您能提供更多详细信息吗?
-
我添加了一个包含一些细节的答案:)
标签: .net-core azure-active-directory microsoft-graph-api daemon