Conditional Access Administrator
PrivilegedEnabled
Description
Can manage Conditional Access capabilities.
Details
Users with this role have the ability to manage Microsoft Entra Conditional Access settings. Note: To deploy Exchange ActiveSync Conditional Access policy in Azure, the user must also be Global Administrator.
Directory Actions13
microsoft.directory/conditionalAccessPolicies/basic/updatemicrosoft.directory/conditionalAccessPolicies/createmicrosoft.directory/conditionalAccessPolicies/deletemicrosoft.directory/conditionalAccessPolicies/owners/readmicrosoft.directory/conditionalAccessPolicies/owners/updatemicrosoft.directory/conditionalAccessPolicies/policyAppliedTo/readmicrosoft.directory/conditionalAccessPolicies/standard/readmicrosoft.directory/conditionalAccessPolicies/tenantDefault/updatemicrosoft.directory/namedLocations/basic/updatemicrosoft.directory/namedLocations/createmicrosoft.directory/namedLocations/deletemicrosoft.directory/namedLocations/standard/readmicrosoft.directory/resourceNamespaces/resourceActions/authenticationContext/update
Graph API Permissions6
Microsoft do not provide a direct mapping between Directory actions and Graph API permissions, despite this being necessary for delegated (interactive) access. MSAdminRoles.com has meticulously compiled a list of the Graph API permissions that each built-in admin role enables you to utilise. Please note this listing is not 100% accurate. Graph API permissions and Entra RBAC operate as two independent authorisation planes and do not map to each other on a one-to-one basis.
Policy.Read.AllPolicy.Read.ConditionalAccessPolicy.ReadWrite.AuthenticationMethodPolicy.ReadWrite.ConditionalAccessRoleManagement.Read.DirectoryRoleManagement.ReadWrite.Directory