MS Entra ID前后端认证问题咨询及完整技术文档指引请求
问题描述
- 后端应用已实现通过Azure AD OAuth令牌调用MS Graph API获取数据并存入MongoDB,该功能运行正常。
- 需新增功能:已通过NextAuth完成MS Entra ID认证的NextJS前端用户,可访问NestJS/Express后端提供的数据库已处理数据。
- 当前遇到的问题:前端Cookie中的令牌为含4个点的非有效JWT,推测是opaque access token,无法直接使用。使用该令牌调用
GET https://graph.microsoft.com/v1.0/me接口(请求头携带Authorization: Bearer <Cookie中的令牌>)时,返回以下错误:
{ "error": { "code": "InvalidAuthenticationToken", "message": "NoDecryptionKeysInPolicy", "innerError": { "date": "<date>", "request-id": "<id>", "client-request-id": "<id>" } } }
- 核心需求:在NestJS守卫中实现用户AD组校验逻辑,拒绝非指定AD组的用户访问接口,且应用需支持部署在任意环境(不依赖Azure App Service的x-ms-token请求头)。
- 已尝试途径:查阅微软官方文档、全网搜索相关方案、咨询微软QA AI助手,均未找到可行的解决方案,恳请提供正确的文档指引或完整的分步实现教程。
内容的提问来源于stack exchange,提问作者user15013406
相关产品推荐
相关产品推荐

