Partner Tier1 Support
PrivilegedEnabled
Description
Do not use - not intended for general use.
Directory Actions40
microsoft.azure.serviceHealth/allEntities/allTasksmicrosoft.azure.supportTickets/allEntities/allTasksmicrosoft.directory/applications/appRoles/updatemicrosoft.directory/applications/audience/updatemicrosoft.directory/applications/authentication/updatemicrosoft.directory/applications/basic/updatemicrosoft.directory/applications/credentials/updatemicrosoft.directory/applications/notes/updatemicrosoft.directory/applications/owners/updatemicrosoft.directory/applications/permissions/updatemicrosoft.directory/applications/policies/updatemicrosoft.directory/applications/tag/updatemicrosoft.directory/contacts/basic/updatemicrosoft.directory/contacts/createmicrosoft.directory/contacts/deletemicrosoft.directory/deletedItems.groups/restoremicrosoft.directory/deletedItems.users/restoremicrosoft.directory/groups/createmicrosoft.directory/groups/deletemicrosoft.directory/groups/members/updatemicrosoft.directory/groups/owners/updatemicrosoft.directory/groups/restoremicrosoft.directory/groups.unified/assignedLabels/updatemicrosoft.directory/oAuth2PermissionGrants/allProperties/allTasksmicrosoft.directory/servicePrincipals/appRoleAssignedTo/updatemicrosoft.directory/users/assignLicensemicrosoft.directory/users/basic/updatemicrosoft.directory/users/createmicrosoft.directory/users/deletemicrosoft.directory/users/disablemicrosoft.directory/users/enablemicrosoft.directory/users/invalidateAllRefreshTokensmicrosoft.directory/users/manager/updatemicrosoft.directory/users/password/updatemicrosoft.directory/users/photo/updatemicrosoft.directory/users/restoremicrosoft.directory/users/userPrincipalName/updatemicrosoft.office365.serviceHealth/allEntities/allTasksmicrosoft.office365.supportTickets/allEntities/allTasksmicrosoft.office365.webPortal/allEntities/standard/read
Graph API Permissions51
Microsoft do not provide a direct mapping between Directory actions and Graph API permissions, despite this being necessary for delegated (interactive) access. MSAdminRoles.com has meticulously compiled a list of the Graph API permissions that each built-in admin role enables you to utilise. Please note this listing is not 100% accurate. Graph API permissions and Entra RBAC operate as two independent authorisation planes and do not map to each other on a one-to-one basis.
Application.Read.AllApplication.ReadUpdate.AllApplication.ReadWrite.AllAppRoleAssignment.ReadWrite.AllChangeManagement.Read.AllDelegatedPermissionGrant.Read.AllDelegatedPermissionGrant.ReadWrite.AllDirectory.Read.AllGroup.Read.AllGroup.ReadWrite.AllGroupMember.Read.AllGroupMember.ReadWrite.AllGroupSettings.Read.AllGroupSettings.ReadWrite.AllLicenseAssignment.Read.AllLicenseAssignment.ReadWrite.AllOrgContact.Read.AllPolicy.Read.PermissionGrantPolicy.ReadWrite.PermissionGrantServiceActivity-Exchange.Read.AllServiceActivity-Microsoft365Web.Read.AllServiceActivity-OneDrive.Read.AllServiceActivity-Teams.Read.AllServiceHealth.Read.AllServiceMessage.Read.AllServiceMessageViewpoint.WriteServicePrincipalEndpoint.Read.AllServicePrincipalEndpoint.ReadWrite.AllSignInIdentifier.Read.AllSignInIdentifier.ReadWrite.AllUser-ConvertToInternal.ReadWrite.AllUser-LifeCycleInfo.Read.AllUser-LifeCycleInfo.ReadWrite.AllUser-Mail.ReadWrite.AllUser-OnPremisesSyncBehavior.ReadWrite.AllUser-PasswordProfile.ReadWrite.AllUser.CreateUser.DeleteRestore.AllUser.EnableDisableAccount.AllUser.Export.AllUser.Invite.AllUser.ManageIdentities.AllUser.Read.AllUser.ReadBasic.AllUser.ReadWrite.AllUser.RevokeSessions.AllUserAuthenticationMethod.Read.AllUserAuthenticationMethod.ReadWrite.AllUserAuthMethod-External.ReadWrite.AllUserAuthMethod-HardwareOATH.ReadWrite.AllUserAuthMethod-TAP.ReadWrite.All