新Entra ID应用请求令牌遇「需管理员审批」问题求助
解决新Entra ID应用请求非自动同意权限时触发AADSTS90094错误
问题现象
新创建的Entra ID应用,请求非组织自动批准的委托权限(如https://analysis.windows.net/powerbi/api/Dataset.ReadWrite.All、https://management.azure.com/user_impersonation)时,触发错误:
AADSTS90094: 此操作仅可由管理员执行,请以管理员身份登录或联系组织管理员。
租户已开启用户同意,同租户内拥有相同权限的现有应用可正常发起用户同意并获取令牌,问题仅出在新应用本身。
排查与解决步骤
检查应用级别的用户同意设置
进入Entra ID控制台→「企业应用」→找到目标新应用→「属性」→定位「用户同意设置」,确保设置为「允许用户同意应用访问他们的数据」(或更宽松的选项)。部分新应用默认可能出现继承租户设置异常的情况,需手动确认。确认权限类型与配置
- 进入应用注册→目标应用→「API权限」,确保添加的是委托权限(应用权限仅支持管理员同意,会直接触发该错误)。
- 核对权限的资源URI和权限名称是否正确,避免因拼写错误导致权限识别异常。
重置应用的同意状态
- 在「企业应用」→目标应用→「权限」页面,点击「撤销用户同意」,清除现有同意缓存。
- 重新发起MSAL授权请求,强制触发用户同意流程。若测试需要,也可先在应用注册的「API权限」页面点击「授予管理员同意」,验证权限是否可正常获取。
校验MSAL请求参数
确保MSAL.js的PublicClientApplication请求中:scope参数使用正确的委托权限格式,例如["https://management.azure.com/user_impersonation"]。prompt: 'consent'参数仅在应用允许用户同意的前提下生效,若应用设置未开启,该参数无法覆盖权限限制。
内容的提问来源于stack exchange,提问作者user1371314
相关产品推荐
相关产品推荐

