You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure DevOps:通过OAuth 2.0加载Graph头像的权限排查

解决Azure DevOps项目头像URL访问权限问题

最小必要权限

要直接通过defaultTeamImageUrl加载项目头像,你的应用注册必须添加以下两个应用权限并获得管理员同意:

  • vso.graph:用于读取Azure DevOps Graph中的团队等对象信息
  • vso.profile:用于读取团队/用户的头像等配置文件资源

仅添加vso.graph无法访问头像资源,因为头像读取属于独立的profile权限范围。

令牌权限验证

解码你的OAuth 2.0访问令牌(可使用jwt.ms工具),检查roles声明是否包含上述两个权限。如果未出现,可能是以下原因:

  • 权限未获得管理员批准
  • 请求令牌时未正确指定对应的权限范围

额外说明

你提到的Avatars - Get API需要subjectDescriptor,但如果只是想避免额外调用,可直接提取defaultTeamImageUrl中的头像GUID(即MemberAvatars/后的字符串),调用GET https://dev.azure.com/{org}/_apis/graph/avatars/{avatarId}?size=2获取头像,此接口所需权限与defaultTeamImageUrl完全一致,无需额外获取团队信息。

内容的提问来源于stack exchange,提问作者ilPittiz

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 16:05:54