All*_* Xu 3 azure-active-directory azure-ad-graph-api
我正在通过以下示例:
https://azure.microsoft.com/resources/samples/active-directory-dotnet-webapp-groupclaims/
若要运行该示例,我需要对Microsoft Graph具有Directory.Read.All权限:
为您的应用程序配置权限。在这种情况下,在“设置”菜单中,选择“所需权限”部分,然后单击“添加”,然后选择“ API”,然后在文本框中键入Microsoft Graph。然后,单击“选择权限”,然后选择 Directory.Read.All。
Directory.Read.All需要Azure AD管理员同意。
我的Azure AD应用程序没有Web用户界面。
如何让我们的Azure AD管理员在不花费太多时间的情况下提供同意?
我们的Azure AD管理员是繁忙且昂贵的资源。需要花费很多时间来预定他的时间,我希望我能在参与他之前进行同意过程。
您有两种选择:使用Azure门户或构建同意URL。
使用Azure门户
如果该应用程序在您需要许可的同一Azure AD租户中注册,则可以要求管理员在Azure门户中进行应用程序注册,然后导航到“设置” >“ 所需的许可权”,然后单击“ 授予许可权”:
在新的(自2018-11-14起)应用程序注册(预览)经验中,这是在API权限 > 授予...的管理员同意下:
如果您自己进入此屏幕,则可以复制URL并与管理员共享,以帮助他快速找到合适的刀片。
建立同意URL
即使您的应用程序没有网络体验,从技术上讲,您仍然可以构建URL来征求管理员的同意,尽管这种体验并不好。有关如何构造管理员同意URL的详细信息,请参见文档:https : //docs.microsoft.com/zh-cn/azure/active-directory/develop/v2-permissions-and-consent#request-the-permissions-从目录管理员。
最简单的形式是:
https://login.microsoftonline.com/common/adminconsent?client_id={client-id}
Run Code Online (Sandbox Code Playgroud)
使用这种方法,一旦管理员同意,他将被重定向到您在应用程序注册中配置的授权答复URL之一(如果使用此redirect_uri参数,则为特定URL )。如果这是一个不存在的URL,则浏览器将显示错误(例如404)。如果没有为您的应用程序注册配置任何答复URL,Azure AD将显示错误(例如“未配置任何答复URL”)。您应该警告管理员可能会发生这种情况,但是由于这些错误将在应用同意后显示,因此可以忽略。
| 归档时间: |
|
| 查看次数: |
3538 次 |
| 最近记录: |