如何在Entra ID/Azure AD中为ID/访问令牌添加角色/组可选声明
在Entra ID中为应用配置角色/组可选声明的步骤
一、配置角色作为可选声明(首选)
- 登录Entra ID管理门户,定位到目标应用注册,进入令牌配置页面
- 点击添加可选声明,选择需要配置的令牌类型(ID令牌或访问令牌)
- 在可选声明列表中找到
roles选项,勾选后点击添加 - 若需自定义应用角色,先进入应用的应用角色页面创建对应角色,将其分配给用户或组后,新生成的令牌会自动包含已分配的
roles字段 - 保存配置后,重新获取令牌即可验证
roles声明是否存在
二、配置组作为可选声明
- 进入目标应用的令牌配置页面,点击添加可选声明
- 选择对应令牌类型后,在列表中勾选
groups声明并添加 - 如需精细化控制组声明内容(比如仅包含安全组、使用组ID或显示名称),在令牌配置页面点击添加组声明:
- 选择目标令牌类型(ID令牌/访问令牌)
- 指定要包含的组类型(安全组、Microsoft 365组等)
- 选择声明的格式(组ID、组显示名称或sAMAccountName)
- 保存配置后,重新获取令牌即可看到
groups字段
注意:如果令牌中未出现预期的角色/组声明,需检查是否已为用户/组正确分配了对应角色或组权限,以及令牌类型是否匹配配置项。
内容的提问来源于stack exchange,提问作者Jack BeNimble
相关产品推荐
相关产品推荐

