You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD集成应用认证问题:需管理员审批异常求助

Azure AD ASP.NET Core MVC应用认证问题排查方案

核心问题分析

用户访问应用时直接提示需管理员审批,且无法触发管理员同意请求弹窗,已配置管理员同意但仍未生效,需从端点配置、权限、策略等维度排查。

1. 修正Authority端点配置

当前使用的/common是多租户端点,即使是同一租户内用户,也会触发多租户权限逻辑,导致已授予的单租户管理员同意不生效。

  • 若应用为单租户,将Authority替换为租户ID或域名:
    // ASP.NET Core认证配置示例
    options.Instance = "https://login.microsoftonline.com/";
    options.TenantId = "your-tenant-id-or-domain"; // 替换为实际租户ID/域名
    
  • 避免使用/common,除非应用明确需要支持多租户访问。

2. 验证管理员同意的权限有效性

  • 进入Microsoft Entra管理中心→应用注册→目标应用→API权限,确认所有需要的权限(委托/应用权限)均已标记为“已授予[租户名]管理员同意”
  • 同步检查企业应用→目标应用→权限,确保权限状态一致,无未同意的权限项

3. 检查用户同意相关策略设置

  • 进入Microsoft Entra管理中心→企业应用→用户设置:
    • 启用“用户可以同意应用访问其个人数据”
    • 启用“用户可以请求管理员同意应用访问组织数据”
  • 排查条件访问策略或权限管理策略,确认没有策略直接阻止用户发起同意请求(例如高权限强制要求管理员手动分配,不允许用户申请)

4. 排查Azure AD风险检测拦截

  • 进入Microsoft Entra管理中心→身份保护→风险检测,查看是否有针对该应用的风险标记
  • 若应用被标记为风险,手动将其加入信任列表,或调整风险检测规则排除该应用

5. 清理应用缓存与会话

  • 确保用户端清理浏览器Cookie、缓存后重新测试
  • 服务器端重启应用,清除ASP.NET Core的认证会话缓存

内容的提问来源于stack exchange,提问作者mukul s

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 21:05:05