Ағылшын тілінде оқу

Бөлісу құралы:


Ошибка 403 Запрещена при запросе объектов Intune в обозревателе Graph

В этой статье представлено решение для ошибки 403 Запрещено , возникающей при попытке использовать Обозреватель Graph для проверки или изменения объектов Microsoft Intune.

Симптомы

При попытке выполнить запросы в обозревателе Graph для проверки или изменения объектов Microsoft Intune в https://graph.microsoft.com/beta/deviceManagement пространстве имен вы получите сообщение об ошибке:

Сбой — код состояния 403. Похоже, у вас могут не быть разрешений для этого вызова. Измените разрешения.
{
    "error": {
        "code": "Запрещено",
        "message": "{\r\n \"_version\": 3,\r\n \"Message\": \"Application не авторизован для выполнения этой операции. Приложение должно иметь одну из следующих областей: DeviceManagementConfiguration.Read.All, DeviceManagementConfiguration.ReadWrite.All — идентификатор операции (для поддержки клиентов): 000000000-0000-0000-0000000000000000000000000 — идентификатор действия: 5c97c7c7f-ae03-44be0-82c2-408eafb65caf - Url: \",\r\n \"CustomApiErrorPhrase\": <https://fef.msub05.manage.microsoft.com/DeviceConfiguration_1911/StatelessDeviceConfigurationFEService/deviceManagement?api-version=5019-09-20>\"\",\r\n \"RetryAfter\": null,\r\n \"ErrorSourceService\": \"\"\\r\n \",\r\n \"HttpHeaders\": \{}"\\r\n}",
        "innerError": {
            "request-id": "5c977c7f-ae03-4be0-82c2-408eafb65caf",
            "date": "2019-11-15T18:53:00"
        }
    }
}

Снимок экрана: сведения об ошибке 403.

Причина

Эта проблема возникает, так как учетная запись, используемая для доступа к Graph Explorer, не имеет необходимых разрешений на чтение и чтение и запись в конфигурацию и политики устройств Intune.

Решение

Чтобы устранить эту проблему, выполните следующие действия, чтобы изменить разрешения учетной записи.

  1. Войдите в обозреватель Graph, выбрав вход с помощью Корпорации Майкрософт, если вы еще этого не сделали.

  2. В сообщении об ошибке выберите изменение разрешений.

    Снимок экрана: изменение ссылки на разрешения в верхней части ошибки.

  3. В диалоговом окне "Изменение разрешений" убедитесь, что выбраны следующие разрешения:

    • DeviceManagementConfiguration.Read.All
    • DeviceManagementConfiguration.ReadWrite.All

    Снимок экрана: параметры

  4. Выберите "Изменить разрешения".

    Ескерім

    Вы должны выйти из обозревателя Graph и попросить выбрать учетные данные. Если это не происходит автоматически, закройте браузер и снова откройте обозреватель Graph.

  5. В следующий раз, когда вы пытаетесь получить доступ к graph Explorer с помощью той же учетной записи, вам будет предложено диалоговое окно "Разрешения" , которое напоминает следующее.

    Снимок экрана: страница

  6. Нажмите кнопку "Принять" , чтобы применить изменения, внесенные на шаге 3. Если вы хотите, чтобы другие администраторы Intune также получили доступ к сайту, выберите "Согласие" от имени вашей организации. Дополнительные сведения об этом выборе см. в разделе "Дополнительные сведения о согласии разрешений " ниже.

  7. Убедитесь, что разрешения заданы правильно. Для этого выберите изменения разрешений для учетной записи, а затем убедитесь, что предоставлены следующие разрешения:

    • DeviceManagementConfiguration.Read.All
    • DeviceManagementConfiguration.ReadWrite.All

    Снимок экрана: страница изменения разрешений.

Сброс параметров клиента до параметров по умолчанию

Если вы по-прежнему не можете устранить эту проблему, вы можете сбросить клиент на его параметры по умолчанию. Выполните следующие действия, чтобы безопасно удалить и повторно создать конфигурацию корпоративного приложения Graph Explorer.

Маңызды

Чтобы избежать проблем, влияющих на кэширование браузера, перейдите в режим InPrivate или Incognito при устранении неполадок с разрешениями на доступ.

  1. Войдите в портал Azure, перейдите к корпоративным приложениям Microsoft Entra ID>Enterprise, а затем выберите обозреватель Graph из списка приложений.

  2. В параметрах обозревателя Graph выберите "Управление свойствами>".

  3. Выберите " Удалить" и подтвердите диалоговое окно предупреждения.

  4. Дождитесь успешного удаления обозревателя Application Graph из портал Azure.

  5. Войдите в Graph Explorer, выбрав вход с помощью Корпорации Майкрософт. Если приложение успешно удалено, вам будет предложено принять разрешения по умолчанию.

    Ескерім

    Может потребоваться несколько минут задержки между удалением доступа к обозревателе Graph, когда разрешения станут эффективными в приложении.

При первом входе в обозреватель Graph вам будет предложено диалоговое окно "Разрешения" , похожее на следующее.

Снимок экрана: диалоговое окно

Выбрав "Принять", вы предоставляете приложению разрешения для учетной записи входа. Выбрав согласие от имени вашей организации, вы можете также использовать обозреватель Graph для запроса объектов управления Intune. При этом создается корпоративное приложение в идентификаторе Microsoft Entra, которое имеет следующие параметры:

  • Имя: обозреватель Graph
  • Идентификатор приложения: de8bc8b5-d9f9-48b1-a8ad-b748da725064
  • Идентификатор объекта: уникальный GUID
  • Включено для входа пользователя: Да
  • Обязательное назначение пользователя: Нет
  • Видимый пользователям: Да
  • Пользователи и группы. По умолчанию используется только учетная запись, которая впервые предоставила доступ в диалоговом окне " Запрошенные разрешения".

Ниже приведены разрешения пользователей по умолчанию, заданные после предоставления доступа в соответствии с согласием пользователя.

Ескерім

Разрешения можно просмотреть в портал Azure в следующем пути:
Приложения Microsoft Entra ID>Enterprise Для>всех приложений>graph explorer>Users and groups><Account Name>>Application>Assignment Detail>Permissions &Consent

Имя API Тип Разрешение Предоставлено через
Microsoft Graph Делегировано Вход пользователей предоставление согласия пользователем.
Microsoft Graph Делегировано Просмотр базовых профилей пользователей предоставление согласия пользователем.
Microsoft Graph Делегировано Доступ на чтение и запись к профилям пользователей предоставление согласия пользователем.
Microsoft Graph Делегировано Чтение базовых профилей всех пользователей. предоставление согласия пользователем.
Microsoft Graph Делегировано Изменение или удаление элементов во всех семействах веб-сайтов предоставление согласия пользователем.
Microsoft Graph Делегировано Полный доступ к контактам пользователей предоставление согласия пользователем.
Microsoft Graph Делегировано Чтение соответствующих списков пользователей предоставление согласия пользователем.
Microsoft Graph Делегировано Чтение и запись всех записных книжек OneNote, к которым пользователи могут получить доступ предоставление согласия пользователем.
Microsoft Graph Делегировано Создание, чтение, обновление и удаление пользовательских задач и проектов предоставление согласия пользователем.
Microsoft Graph Делегировано Доступ на чтение и запись к почте пользователя предоставление согласия пользователем.
Microsoft Graph Делегировано Полный доступ ко всем файлам, к которым пользователи могут получить доступ предоставление согласия пользователем.
Microsoft Graph Делегировано Полный доступ к календарям пользователей предоставление согласия пользователем.

Если вы выберете согласие от имени вашей организации, у вас будут следующие разрешения в соответствии с согласием администратора.

Имя API Тип Разрешение Предоставлено через
Microsoft Graph Делегировано Вход пользователей Согласие администратора
Microsoft Graph Делегировано Просмотр базовых профилей пользователей Согласие администратора
Microsoft Graph Делегировано Доступ на чтение и запись к профилям пользователей Согласие администратора
Microsoft Graph Делегировано Чтение базовых профилей всех пользователей. Согласие администратора
Microsoft Graph Делегировано Изменение или удаление элементов во всех семействах веб-сайтов Согласие администратора
Microsoft Graph Делегировано Полный доступ к контактам пользователей Согласие администратора
Microsoft Graph Делегировано Чтение соответствующих списков пользователей Согласие администратора
Microsoft Graph Делегировано Чтение и запись всех записных книжек OneNote, к которым пользователи могут получить доступ Согласие администратора
Microsoft Graph Делегировано Создание, чтение, обновление и удаление пользовательских задач и проектов Согласие администратора
Microsoft Graph Делегировано Доступ на чтение и запись к почте пользователя Согласие администратора
Microsoft Graph Делегировано Полный доступ ко всем файлам, к которым пользователи могут получить доступ Согласие администратора
Microsoft Graph Делегировано Полный доступ к календарям пользователей Согласие администратора