You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

调用Azure Authorization的roleAssignmentApprovals API遇网关认证失败错误

Azure PIM审批API调用GatewayAuthenticationFailed错误排查

核心原因及解决方法

1. 权限类型不匹配

你当前配置的Azure Service Management (user_impersonation)和Microsoft Graph (User.Read)均为委派权限,但roleAssignmentApprovals API要求使用应用权限:

  • 需为Entra ID应用添加租户级别的Microsoft.Authorization/roleAssignmentApprovals/read(只读)或Microsoft.Authorization/roleAssignmentApprovals/write(读写)应用权限,而非委派权限。
  • 这类权限必须由全局管理员或特权角色管理员完成同意后才能生效。

2. 缺少PIM相关目录角色

PIM审批管理属于敏感操作,仅配置应用权限不足以调用接口,还需为应用分配Privileged Role Administrator或Security Administrator目录角色:

  • 可直接在Entra ID的「角色和管理员」中分配永久角色,或通过PIM配置激活式角色分配。

3. Token请求范围错误

使用client_credentials流获取Token时,必须指定scope参数为https://management.azure.com/.default,该参数会让Azure返回应用已配置的所有应用权限对应的Token,而委派权限的user_impersonation无法支持应用身份调用这类管理API。

4. API版本过旧

你使用的2021-01-01-preview版本兼容性较差,部分环境已停止支持,建议更换为最新预览版本,示例URL:

https://management.azure.com/subscriptions/[SUBSCRIPTIONID]/providers/Microsoft.Authorization/roleAssignmentApprovals?api-version=2022-08-01-preview

验证步骤

  • 确认Entra ID应用已添加Microsoft.Authorization应用权限并完成管理员同意。
  • 检查应用是否已被分配Privileged Role Administrator或Security Administrator角色。
  • 重新获取Token,确保scope参数正确。
  • 更换API版本后重新发起请求。

内容的提问来源于stack exchange,提问作者ankur kapoor

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.20 13:27:18