Skip to main content
Review the minimum standard delegated scope mapping for every Microsoft Entra action. The mapping covers directory users, groups, group members, manager lookup, application registrations, app roles, and delegated permission grants. App-registration actions that resolve a service principal keep Application.Read.All alongside the write scope. Sites.Selected does not apply.

Minimal scopes per action

Each Microsoft Entra connection also requests openid, offline_access, and User.Read. These connection scopes apply in addition to the action scopes in the table.
ActionDescriptionMinimum scopes
Add client secretAdds a client secret to an application registration.Application.ReadWrite.All
Add redirect URIAdds a redirect URI to an application registration.Application.ReadWrite.All
Assign app roleAssigns an application permission (app role) to an application or service principal.AppRoleAssignment.ReadWrite.All
Application.Read.All
Create permission grantCreates a delegated OAuth permission grant for a service principal.DelegatedPermissionGrant.ReadWrite.All
Application.Read.All
Delete permission grantDeletes a delegated OAuth permission grant.DelegatedPermissionGrant.ReadWrite.All
Application.Read.All
Get applicationGets an application registration, including credentials and API permissions.Application.Read.All
Get managerGets the direct manager of a user.User.Read.All
Get permission grantGets a delegated OAuth permission grant by ID.Directory.Read.All
List app role assignmentsLists application permissions granted to an application or service principal.Application.Read.All
List expiring credentialsLists application secrets and certificates that are expired or expiring soon.Application.Read.All
List permission grantsLists delegated OAuth permission grants for an application or service principal.Directory.Read.All
Application.Read.All
Remove app roleRemoves an application permission from an application or service principal.AppRoleAssignment.ReadWrite.All
Application.Read.All
Remove client secretRemoves a client secret from an application registration.Application.ReadWrite.All
Remove redirect URIRemoves a redirect URI from an application registration.Application.ReadWrite.All
Resolve applicationResolves an application registration by ID or name.Application.Read.All
Resolve groupResolves a group in the directory.GroupMember.Read.All
Search applicationsSearches application registrations.Application.Read.All
Search group membersLists user members of a group, including profile fields and optional manager.GroupMember.Read.All
User.Read.All
Search groupsSearches groups in the directory.GroupMember.Read.All
Search usersSearches users in the directory.User.Read.All
Update permission grantUpdates scopes on an existing delegated OAuth permission grant.DelegatedPermissionGrant.ReadWrite.All
Application.Read.All