Azure Easy Auth应用获取Refresh Token遇权限拒绝问题求助
Azure AD应用无法获取Refresh Token问题排查
- 确认
offline_access权限已完成同意流程:仅在应用注册中添加权限不够,必须完成授权同意——单租户场景下,可由管理员授予租户级同意,或让用户在下次登录时完成同意;多租户场景下,管理员或用户均可完成同意操作。 - 检查应用服务认证的刷新令牌配置:在Azure门户进入应用服务的「认证」面板,编辑对应的AD身份提供者,确保勾选「允许颁发刷新令牌」选项,同时确认令牌有效期等相关配置无误。
- 验证登录请求的Scope参数:应用发起登录请求时,必须将
offline_access包含在Scope列表中(示例:openid profile User.Read offline_access),Azure AD仅会对包含该Scope的请求下发Refresh Token,即便应用注册已配置权限,未传该Scope也无法获取。 - 确认
/.auth/refresh请求格式正确:调用该端点需使用POST方法,且需携带当前有效的会话凭证(如应用服务的认证Cookie),否则会返回权限拒绝错误。 - 核对应用注册的重定向URI:确保应用注册「身份验证」页面中的重定向URI,与应用服务认证设置里的回复URL完全一致,URI不匹配可能导致令牌下发异常。
内容的提问来源于stack exchange,提问作者RogerKint
相关产品推荐
相关产品推荐

