You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

API Management OAuth 2.0配置遇AAD认证错误求助

APIM OAuth 2.0配置错误排查

问题场景

按照官方文档配置API Management的OAuth 2.0认证,在开发者门户触发API认证时出现权限错误。

初始认证错误

{"code":"Unauthorized","message":{"error":"invalid_client","error_description":"AADSTS650052: 应用尝试访问服务'XXXXXXXX-1f80-4ded-a96a-XXXXXX'(oauth-backend-api),但你的组织'65e4e06f-f263-4c1f-becb-90deb8c2d9ff'缺少对应的服务主体。请联系IT管理员检查服务订阅配置,或同意该应用以创建所需的服务主体。跟踪ID: 8e6c4fac-b3fd-460c-976b-91ccca094c00 关联ID: a65c5507-da87-47ce-841a-de29985af0dc 时间戳: 2024-08-10 23:11:17Z","error_uri":"https://login.microsoftonline.com/error?code=650052","state":"e689f2d6-be48-1230-b0b7-2d790cb5589f"}}

当前APIM验证策略配置

<validate-jwt header-name="Authorization" failed-validation-httpcode="401" failed-validation-error-message="Unauthorized. Access token is missing or invalid.">
    <openid-config url="https://login.microsoftonline.com/XXXXXXX/v2.0/.well-known/openid-configuration" />
    <required-claims>
        <claim name="aud">
            <value>XXXXXXXX-1f80-4ded-a96a-XXXXXX</value>
        </claim>
    </required-claims>
</validate-jwt>

临时调整后的新错误

将服务主体(SPN)从多租户改为单租户后,触发认证时出现新错误:

AADSTS700016: 目录'XXXXXXX'中未找到标识符为'XXXX-2ab2-XX-XX-XXX'的应用程序。这可能是因为租户管理员未安装该应用,或租户中无用户同意该应用。你可能向错误的租户发送了身份验证请求。

相关配置参考

  • API权限配置:API权限配置截图
  • 后端应用“公开API”配置:后端应用公开API配置截图
  • 认证请求URL:
    https://login.microsoftonline.com/organizations/oauth2/v2.0/authorize?client_id=4adcXXXXXXXXX&redirect_uri=https%3A%2F%2Fcentenedevpoc.developer.azure-api.net%2Fsignin-oauth%2Fcode%2Fcallback%2Foauth-authorizationcodeflow&response_type=code&state=fac40977-6fe9-3ed8-81bb-f25abda7833a&scope=api%3A%2F%2F4514b786-0fab-424c-af62-90d97d4cfbe5%2F.default
    
  • 认证请求相关配置:认证请求相关配置截图

内容的提问来源于stack exchange,提问作者Uday Kiran

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 17:25:11