You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Python调用Outlook Graph API获令牌遇AADSTS65001权限错误

解决AADSTS65001:公司租户下Outlook Python API权限未同意问题

问题核心

你遇到的AADSTS65001错误本质是租户内未对应用注册的权限完成同意操作——个人消费者租户允许用户自主同意大部分权限,但企业租户的权限管控更严格,哪怕你拥有管理员权限,也需要通过正确流程完成权限授予。

针对性解决方案

1. 补全Azure应用注册的权限配置与管理员同意

  • 登录Azure门户,找到你的应用注册,进入API权限页面:
    • 确认已添加Microsoft Graph的委派权限:User.Read、Mail.ReadWrite、Mail.Send(和代码中的SCOPES完全对应)
    • 点击页面顶部的授予管理员同意(你的租户名),用租户管理员账户完成操作——这一步是企业租户的关键,只有管理员同意后,租户内的用户才能使用这些权限
  • 进入身份验证页面,添加重定向URI:选择"移动和桌面应用"类型,填入urn:ietf:wg:oauth:2.0:oob(适配代码中手动输入授权码的场景)

2. 强制触发权限同意流程

修改代码中生成授权URL的逻辑,加上prompt='consent'参数,强制弹出权限同意页面,避免缓存的旧权限影响:

auth_request_url = client.get_authorization_request_url(scopes, prompt='consent')

3. 清理旧令牌缓存

删除本地的refresh_token.txt文件——你之前用个人租户生成的刷新令牌在企业租户下完全无效,必须重新走授权流程获取新的令牌。

4. 验证租户ID正确性

检查authority参数的格式是否正确,确保租户ID无拼写错误,格式应为:

authority='https://login.microsoftonline.com/你的企业租户ID'

修改后的关键代码片段

def get_access_token(application_id, client_secret, scopes):
    client = msal.ConfidentialClientApplication(
        client_id=application_id,
        client_credential=client_secret,
        authority='https://login.microsoftonline.com/你的企业租户ID' # 替换为实际租户ID
    )

    # 检查刷新令牌(先删除旧的refresh_token.txt)
    refresh_token = None
    if os.path.exists('refresh_token.txt'):
        with open('refresh_token.txt', 'r') as file:
            refresh_token = file.read().strip()

    if refresh_token:
        token_response = client.acquire_token_by_refresh_token(refresh_token, scopes=scopes)
    else:
        # 强制弹出同意页面
        auth_request_url = client.get_authorization_request_url(scopes, prompt='consent')
        webbrowser.open(auth_request_url)
        authorization_code = input('Enter the authorization code: ')

        if not authorization_code:
            raise ValueError("Authorization code is empty")

        token_response = client.acquire_token_by_authorization_code(
            code=authorization_code,
            scopes=scopes
        )

    # 后续逻辑不变...

验证步骤

  1. 确保所有Azure配置修改后保存
  2. 删除本地的refresh_token.txt文件
  3. 重新运行代码,用企业管理员账户登录并完成权限同意
  4. 输入授权码后,应该能正常获取到访问令牌

内容的提问来源于stack exchange,提问作者Nicolas

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.16 00:41:03