【问题标题】:Make VSTS SPN owner of AAD AppId使 VSTS SPN 成为 AAD AppId 的所有者
【发布时间】:2019-06-21 19:02:00
【问题描述】:

我有一个场景需要在 VSTS 中运行的任务将“回复 URL”添加到在 AAD 中注册的应用程序。

我在 VSTS 中添加了一个服务连接,它创建了一个 SPN 并使其成为 Azure 订阅的贡献者,另外我通过调用 Add-AzureADApplicationOwner 将 SPN 添加为 AppID 的所有者 VSTS 任务仍然无法对 AppID 进行操作,甚至无法读取它,例如运行Get-AzureRmADApplication 我得到:

[错误]权限不足,无法完成操作。

【问题讨论】:

  • 您是否通过 Starian 的回答解决了问题?有更新吗?

标签: azure-devops azure-active-directory


【解决方案1】:

请参考以下步骤授予权限:

  1. 登录 Azure 门户
  2. 选择 Azure Active Directory
  3. 选择应用注册
  4. 选择对应的应用程序
  5. 点击设置
  6. 点击所需权限
  7. 单击 + 添加 > 选择 API
  8. 选择 Windows Azure Active Directory >选择
  9. 在选择权限 > 选择中检查必要的权限。
  10. 点击完成
  11. 点击授予权限按钮

【讨论】:

    【解决方案2】:

    starian chen-MSFT 的回答的补充。我设法通过在答案的Step 9上添加和授予以下权限来解决相同的问题:

    • 读写目录数据
    • 管理此应用创建或拥有的应用

    【讨论】:

    • 小心读写目录数据;这是非常开放的,不遵循最低权限模式。
    • @PhilPeters 谢谢!我也很害怕。你有什么建议我应该使用哪些特权较少的权利?
    • 取决于你在做什么,我会说限制你对你试图创建的目录对象(用户、组或应用程序)的写入。对于OP想要读取目录的问题中的示例,我只允许此权限:'Directory.Read.All'
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-08-06
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2023-03-27
    相关资源
    最近更新 更多