You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Entra External ID颁发者变更致APIM令牌验证失败求解决方案

解决Entra CIAM颁发者变更导致APIM验证失败的问题

可行替代方案:使用validate-jwt策略替代validate-azure-ad-token

由于validate-azure-ad-token策略对tenant-id属性存在36字符的隐性限制,无法适配CIAM新的颁发者格式,推荐用更灵活的validate-jwt策略完成令牌验证,具体操作如下:

  1. 替换原有策略:移除APIM中现有的<validate-azure-ad-token>节点,改用<validate-jwt>策略。
  2. 配置JWKS地址:指定CIAM租户的密钥集地址,格式为:
    https://{tenantId}.ciamlogin.com/{tenantId}/v2.0/.well-known/openid-configuration/jwks
    
  3. 指定合法颁发者:在issuers节点中直接填入新的颁发者完整地址:
    https://{tenantId}.ciamlogin.com/{tenantId}/v2.0
    
  4. 补充必要验证参数:根据业务需求配置audience(受众)等其他验证规则。

完整策略示例

<validate-jwt header-name="Authorization" failed-validation-httpcode="401" failed-validation-error-message="Invalid token">
    <openid-config url="https://{tenantId}.ciamlogin.com/{tenantId}/v2.0/.well-known/openid-configuration" />
    <issuers>
        <issuer>https://{tenantId}.ciamlogin.com/{tenantId}/v2.0</issuer>
    </issuers>
    <audiences>
        <audience>{your-api-audience}</audience>
    </audiences>
</validate-jwt>

关于官方修复的说明

目前validate-azure-ad-token策略的tenant-id长度限制属于文档未明确说明的隐性约束,且该策略未适配Entra CIAM的新颁发者格式,这确实需要APIM或Entra团队进行产品适配更新。但短期来看,使用validate-jwt是稳定可行的替代方案,完全可以满足令牌验证需求。

内容的提问来源于stack exchange,提问作者user9360193

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.03 19:04:59