Rob*_*sig 5 azure-active-directory microsoft-graph-api
我有以下设置:
具有应用程序注册的 AAD 目录 A。应用程序注册被标记为多租户应用程序,并且默认情况下没有请求权限:
在登录期间,我的 web 应用程序会像这样重定向到 Microsoft 登录(随机数和重定向 uri 被删除):
https://login.microsoftonline.com/common/oauth2/v2.0/authorize?
client_id=05f0df69-2f61-4b41-91ff-31656787f9d3
&redirect_uri=https%3A%2F%2F....azurewebsites.net%2Fids%2Foidc-signin-office365auth
&response_type=code%20id_token&scope=openid%20profile%20email%20User.Read%20offline_access%20User.ReadBasic.All
&response_mode=form_post
&nonce=...
Run Code Online (Sandbox Code Playgroud)
范围是:
我的测试用户位于 AAD 目录 B 中(并且没有任何特殊设置,只有管理员才能同意应用程序)。当我尝试登录我的应用程序时,结果如下:
范围“User.ReadBasic.All”不需要管理员同意,但不知何故,当我删除此请求的范围时,用户可以在没有任何管理员同意的情况下登录到应用程序。
问题是:为什么管理员同意会显示在“User.ReadBasic.All”范围内?
目标是“普通”用户可以登录我们的应用程序,而无需麻烦管理员的租户广泛批准。对于“多租户”应用程序,“需要管理员同意”是否有所不同?
| 归档时间: |
|
| 查看次数: |
11426 次 |
| 最近记录: |