配置Azure Entra ID认证时非管理员用户需管理员同意问题求助
解决Azure Web App Service Entra ID认证的管理员同意提示问题
- 核对应用注册的权限细节:逐一确认每个已分配的API权限是委托权限,且对应的"需要管理员同意"选项未被勾选。同时检查是否存在应用注册过程中自动添加的隐藏权限,确保所有权限都处于"用户可自行同意"的状态。
- 检查App Service认证的用户准入设置:在Web App的认证配置里,确认是否开启了"仅允许已分配到应用的用户访问"选项。如果开启,未被添加到企业应用用户列表的人登录时会触发权限提示——但你没有修改企业应用的权限,这一步需要管理员协助核查。
- 排查租户级权限强制策略:部分租户会设置全局规则,要求所有应用的权限都必须经过管理员同意,哪怕权限本身标记为无需同意。这类租户级配置只有Entra管理员能修改,你可以尝试查看Entra ID的"权限管理"->"权限设置",但自助服务禁用的话只能找管理员确认。
- 验证应用注册的认证配置:在应用注册的"认证"页面,检查Web平台的重定向URI是否和App Service设置的一致,同时确认"ID令牌"已勾选(用于登录认证)。另外,确保"支持的账户类型"符合你的应用场景(比如内部应用选"本组织目录中的账户")。
结论
如果以上所有排查项都确认无误,问题大概率出在租户级的权限策略或企业应用的用户分配设置上。由于你没有修改企业应用和租户全局配置的权限,必须联系Entra ID管理员处理:
- 让管理员检查租户是否存在强制管理员同意的全局策略
- 让管理员确认企业应用的用户分配列表,将需要登录的用户添加进去
- 让管理员重新验证应用注册的权限配置,确保租户层面没有拦截用户自行同意的权限
内容的提问来源于stack exchange,提问作者Paul Stoner
相关产品推荐
相关产品推荐

