2017-02-17 3 views
2

J'ai essayé de trouver des informations sur les autorisations d'application nécessaires pour qu'un service de maintenance crée une autre application/service principal AAD mais n'a pas trouvé la moindre configuration de privilège.Moins de privilèges pour un service principal pour créer un autre service principal

Actuellement, j'attribue au SP certains rôles de répertoire comme Directory Writers, ce qui est probablement beaucoup?

Est-ce que quelqu'un sait quel demande permission le SP doit créer un autre SP? Ou le SP a-t-il besoin de rôles de répertoire?

Répondre

3

Si votre application crée des applications et crée des principaux pour les , l'autorisation d'application Application.ReadWrite.OwnedBy sur l'Azure AD graphique peut le faire.

The permission in Azure Portal

Il ne permet pas l'application de créer des directeurs de service pour autres applications bien. Cela nécessite des autorisations d'applications assez importantes, comme vous l'avez remarqué.