Conditional Access Administrator
PrivilegedEnabled
Description
Can manage Conditional Access capabilities.
Details
Users with this role have the ability to manage Microsoft Entra Conditional Access settings. Note: To deploy Exchange ActiveSync Conditional Access policy in Azure, the user must also be Global Administrator.
Directory Actions13
| Action | Condition |
|---|---|
microsoft.directory/conditionalAccessPolicies/basic/update | null |
microsoft.directory/conditionalAccessPolicies/create | null |
microsoft.directory/conditionalAccessPolicies/delete | null |
microsoft.directory/conditionalAccessPolicies/owners/read | null |
microsoft.directory/conditionalAccessPolicies/owners/update | null |
microsoft.directory/conditionalAccessPolicies/policyAppliedTo/read | null |
microsoft.directory/conditionalAccessPolicies/standard/read | null |
microsoft.directory/conditionalAccessPolicies/tenantDefault/update | null |
microsoft.directory/namedLocations/basic/update | null |
microsoft.directory/namedLocations/create | null |
microsoft.directory/namedLocations/delete | null |
microsoft.directory/namedLocations/standard/read | null |
microsoft.directory/resourceNamespaces/resourceActions/authenticationContext/update | null |
Graph API Permissions6
Microsoft do not provide a direct mapping between Directory actions and Graph API permissions, despite this being necessary for delegated (interactive) access. MSAdminRoles.com has meticulously compiled a list of the Graph API permissions that each built-in admin role enables you to utilise. Please note this listing is not 100% accurate. Graph API permissions and Entra RBAC operate as two independent authorisation planes and do not map to each other on a one-to-one basis.
Policy.Read.AllPolicy.Read.ConditionalAccessPolicy.ReadWrite.AuthenticationMethodPolicy.ReadWrite.ConditionalAccessRoleManagement.Read.DirectoryRoleManagement.ReadWrite.Directory