首页 > 解决方案 > Azure AD - 用户可以同意应用程序代表他们访问公司数据选项为 false

问题描述

我有一个注册为 V2/融合应用程序的多租户应用程序,但它没有配置为任何需要管理员同意的委派权限。我意识到如果 AD 租户管理员设置Users can consent to applications accessing company data on their behalf optionfalse ,那么无论配置的权限如何,我的应用程序都需要管理员同意,这种理解是否正确?

还将此设置为false与 V1 或 V2/Converged 应用程序模型有任何关系吗?根据另一个博客,这似乎是 V2 特有的。

标签: azureazure-active-directory

解决方案


您对该开关如何工作的理解是正确的。当开关设置为No时,只有特定目录角色的用户才能同意该租户中的应用程序。从文档中

租户管理员可以禁用普通用户同意应用程序的能力。如果禁用此功能,则始终需要管理员同意才能在租户中使用应用程序。

这不限于 v2 端点。此开关在 v2 端点存在之前就已经存在,并且会影响所有尚未被授予权限的应用程序。

没有“v1 应用”注册或“v2 应用”注册的概念,只有一个 v1 端点和一个 v2 端点。应用程序可以使用任一端点。


推荐阅读