You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

多租户场景下SharePoint Provider Hosted APP仍报无效JWT令牌问题

多租户SharePoint Provider Hosted APP密钥替换后JWT无效的排查方案

不需要等12小时,大概率是遗漏了以下关键操作,按优先级排查:

  • 重新确认多租户权限授权:多租户场景下,新密钥生效后,部分租户的应用信任关系可能需要重新授权。如果你的应用需要租户管理员授权,让目标租户的管理员重新执行应用授权流程,确保新密钥在该租户的Azure AD中被认可。
  • 清理全链路缓存:
    • 重启Azure应用服务实例,彻底清除服务器端的密钥、Token缓存;
    • 客户端侧(浏览器)清除所有相关Cookie和缓存,避免旧Token残留。
  • 验证SharePoint与Azure AD的密钥同步:
    • 确认PowerShell不仅更新了Azure AD应用的密钥,还同步更新了SharePoint侧的应用主体凭据。执行Get-SPAppPrincipalCredential查看当前生效的密钥,确保新密钥已正确添加且过期时间正确;
    • 检查应用服务访问密钥库的权限:确认应用服务托管标识拥有读取新密钥的权限,避免出现间歇性读取失败的情况。
  • 解析无效JWT Token定位问题:把报错的Token复制出来本地解码,查看具体错误字段:
    • 若签名验证失败:说明Token是用旧密钥签发的,或者当前验证用的密钥不匹配;
    • 若受众/发行方不符:检查应用配置中的ClientId、TenantId(多租户可能用common)是否正确,有没有和新密钥对应的应用信息不一致。
  • 检查TokenHelper的缓存逻辑:确认TokenHelper.cs中读取密钥的逻辑是否为实时从密钥库获取,是否存在本地缓存超时设置过长的情况,确保每次请求都使用最新密钥。

内容的提问来源于stack exchange,提问作者Sigar Dave

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 23:57:07