You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD B2C自定义策略替换用户流:本地用户登录失败问题

Azure AD B2C自定义策略登录失败问题排查与配置修正

你的配置逻辑存在错误,不能直接用现有SPA应用替代自定义策略所需的Identity Experience Framework专用应用,这是导致"用户名或密码无效"提示的核心原因,以下是具体说明和修正方案:

核心问题说明

Identity Experience Framework(简称IEF)是Azure AD B2C自定义策略依赖的系统级专用应用,它需要拥有读取、写入B2C用户目录数据的特殊权限,用于支撑自定义策略的用户验证流程。而你的SPA是面向终端用户的客户端应用,权限范围和设计用途与IEF完全不同,直接替换会导致自定义策略无法正常调用B2C的用户存储API完成身份验证。

正确配置规则

  • client_id字段:必须配置为IEF应用的客户端ID,而非代理应用ID
  • 代理应用(Proxy Identity Experience Framework):需将其客户端ID配置在自定义策略的ProxyIdentityExperienceFrameworkClientId参数中,同时要给代理应用授予对IEF应用的user_impersonation权限,并完成管理员同意
  • 你的SPA应用:应作为自定义策略的**信赖方(RP)**应用,在对应的RP策略文件中设置ClientId和IdTokenAudience为SPA的客户端ID,而非在Extensions XML中替换系统应用配置

修复步骤

  1. 严格按照Azure AD B2C自定义策略官方指引,重新创建专用的IEF和Proxy IEF两个应用,禁止用现有SPA替代
  2. 在Extensions XML文件中,将IdentityExperienceFrameworkClientId参数值设为IEF应用的客户端ID,ProxyIdentityExperienceFrameworkClientId设为代理应用的客户端ID
  3. 在SPA对应的信赖方策略文件中,配置ClientId和IdTokenAudience为你的SPA应用ID
  4. 确认代理应用已获得对IEF应用的oauth2://<你的B2C租户ID>/IdentityExperienceFramework/user_impersonation权限,并完成管理员同意操作

内容的提问来源于stack exchange,提问作者Chris Pressley

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 12:04:53