You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Microsoft Graph获取SharePoint列表数据时遇访问拒绝问题求助

解决Daemon应用调用Microsoft Graph获取SharePoint列表时的Access Denied问题

问题核心原因

你的Daemon应用(无用户上下文)调用users接口正常,但访问SharePoint列表被拒绝,本质是SharePoint相关的应用权限未配置或未完成管理员同意,导致Token中缺少对应权限。

具体排查与解决步骤

  1. 检查Azure AD应用的应用权限配置

    • 登录Azure AD门户,找到你的应用,进入「API权限」页面
    • 确认已添加SharePoint Online的应用权限(不是委托权限),比如Sites.Read.All(只读需求)或Sites.ReadWrite.All(读写需求)
    • 关键:点击「授予管理员同意」,应用权限必须经过管理员批准才能生效,否则Token不会包含该权限
  2. 验证Access Token中的权限

    • 用jwt.io解析你的Token,查看roles字段
    • 如果没有Sites.Read.All或对应SharePoint权限,说明权限配置未生效,重新检查步骤1的权限添加和管理员同意操作
  3. 确认接口调用的权限匹配

    • 如果你调用的是特定站点的列表接口(比如https://graph.microsoft.com/v1.0/sites/{site-id}/lists/{list-id}/items),确保你配置的权限覆盖该场景:
      • 全局权限:Sites.Read.All/Sites.ReadWrite.All适用于所有站点
      • 精细权限:如果只想访问特定站点,可配置Sites.Selected,然后调用POST /sites/{site-id}/permissions给应用分配站点的读写权限,再获取列表数据
  4. 检查Token的有效性

    • 确认Token的aud字段值为https://graph.microsoft.com,确保请求的资源和Token受众一致
    • 检查exp字段确认Token未过期

额外注意事项

  • Daemon应用只能使用应用权限,不能用委托权限(委托权限需要用户登录上下文,Daemon不具备)
  • 授予管理员同意的账号必须是全局管理员或SharePoint管理员,普通账号无此权限

内容的提问来源于stack exchange,提问作者Hawk

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 03:25:02