Sus*_*ape 7 azure azure-active-directory
我们有一个用于对 API 进行身份验证的 Azure AD 应用程序。我们使用offline_access、openid、profile、User.Read等权限,并已授予管理员同意。这已经工作一年了,没有任何问题。本周,我们收到 4-5 个外部用户抱怨该错误:
需要管理员批准
应用程序需要访问组织中只有管理员才能授予的资源的权限。请先请求管理员授予此应用程序的权限,然后才能使用它。
它与来自特定组织的特定外部用户无关,来自同一组织的其他一些用户不会收到此错误。
此错误仅发生于新的外部用户,我们尚未收到现有外部用户的任何问题。
管理员在报告错误后再次授予管理员同意,但用户仍然收到相同的错误消息。
我遇到了其他几个有同样错误的问题。但由于配置自去年以来一直有效,我有点困惑。在此期间,我们有很多外部用户,没有任何问题。
我应该检查什么配置来解决这个问题?或者Azure AD默认设置有什么更新吗?
检查“企业应用程序用户”设置中的“允许用户同意应用代表其访问公司数据”是否设置为“否”。
\n如果设置为“否”,请将其切换为“是”。此选项允许用户自行决定是否要向组织中的每个人授予对给定应用程序的访问权限。
\n\n\n来自 Microsoft\xe2\x80\x99s 官方文档:如果此选项\n设置为 yes,则用户可能同意允许\n非 Microsoft 发布的应用程序访问您的组织\xe2\x80\x99s 数据,如果\n用户也可以访问数据。这也意味着用户将在其访问面板上看到这些应用程序。如果此选项设置为否,则管理员必须先同意这些应用程序,然后用户才能使用它们。
\n
检查“允许用户请求管理员同意他们无法同意的应用”是否设置为“否”。
\n如果它设置为“否”,则也将其切换为“是”。如果您的组织决定用户确实必须\n获得明确批准,则此选项可以让这些用户\n轻松请求批准。
\n要启用此选项,请单击“用户设置”(与上一个干\nas相同),然后将管理员同意请求切换为\n\xe2\x80\x9cYes\xe2\x80\x9d。请务必保存您的更改,这可能需要几分钟\n才能传播。
\n\n\n\n来自 Microsoft 文档:如果此选项设置为“是”,则用户会请求管理员同意任何需要访问他们无权授予的数据的应用程序。如果此选项
\n
\n设置为“否”,则用户必须联系其管理员以请求同意
\n才能使用他们需要的应用程序。
\n\n注意:如果此设置是从您的应用租户完成的,请同时检查外部用户租户,因为这需要从他们的\n以及尝试使用应用程序时完成\n,您的应用程序将从\n检索用户个人资料等用户 租户 .
\n
添加优先级矩阵作为企业应用程序(组织范围)
\n如果您的\nAAD 管理员决定组织中的每个人\n都应该访问优先级矩阵,他们可以按照以下步骤操作:
\n在\n\xe2\x80\x9c企业应用程序\xe2\x80\x9d 视图中,单击“所有应用程序”
\n选择 +\n新应用程序以通过 Azure AD 设置优先级矩阵\身份验证
\n搜索 \xe2\x80\x9cPriority Matrix\xe2\x80\x9d 并继续使用 AD 身份验证配置\n应用程序
\n\n\n注意:如果您仍然遇到此问题,请联系 Azure 支持工程师,通过单击(帮助+支持)\n并创建技术支持请求来获取协助支持,因为它可能需要实时故障排除。
\n
| 归档时间: |
|
| 查看次数: |
39039 次 |
| 最近记录: |