You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

调用Microsoft Graph API获取用户头像时出现invalid_role_scope_combination错误

解决Microsoft Graph API获取用户头像时的invalid_role_scope_combination错误

这个错误的核心原因是客户端凭据模式下的权限配置不匹配,按以下步骤排查修复:

1. 确认权限类型正确

你需要给Azure AD应用注册添加应用权限(而非委派权限):

  • 所需权限:User.Read.All 或 User.ReadWrite.All(仅获取头像的话,User.Read.All就足够)
  • 注意:委派权限仅适用于用户登录的场景,而你用的客户端凭据是应用身份,必须使用应用权限才能正常调用。

2. 完成管理员同意授权

添加应用权限后,必须在Azure AD应用注册的权限页面点击**“授予管理员同意”**按钮(需要全局管理员或权限管理员权限操作)。未完成这一步的话,配置的权限不会实际生效。

3. 验证代码中的权限范围

你代码里使用的https://graph.microsoft.com/.default范围是正确的,这个范围会自动包含所有已配置并授权的应用权限,无需修改。

额外排查点

  • 如果目标用户本身没有设置头像,Graph API会返回404错误,但你的错误是权限问题,优先解决权限配置。
  • 确认应用注册的租户ID、客户端ID、客户端密钥完全正确,无拼写或格式错误。

内容的提问来源于stack exchange,提问作者Herman Shpryhau

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 07:19:56