Можете ли вы войти на портал Azure с учетными данными клиента и проверить, можете ли вы назначить группу AAD для роли?Скорее всего, это связано с вашим разрешением
Azure Active Directory -> Корпоративные приложения -> Найти приложение -> Пользователи и группы -> Добавить пользователя