You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Logic Apps:刷新用户令牌遇权限拒绝错误,求权限及方案

解决Logic Apps刷新用户令牌的权限问题及替代方案

你通过Logic Apps工作流(如下截图)刷新用户令牌时:
Refresh Tokens
遇到了以下错误:

"code": "Authorization_RequestDenied",
"message": "Access to invalidate refresh tokens operation is denied."

针对你的问题,解决方案如下:

一、所需具体权限

该错误源于服务账户缺少操作刷新/撤销用户刷新令牌的必要权限,需按以下配置:

  • 撤销刷新令牌操作权限:在Azure AD应用注册中,为服务账户关联的应用添加Microsoft Graph的应用权限User.InvalidateAllRefreshTokens,此权限必须由Azure AD管理员完成同意操作。
  • 刷新用户令牌基础权限:若采用委托权限模式,需确保初始授权流程中已获取offline_access范围——该范围是应用获取刷新令牌、续订用户访问令牌的核心前提;若采用应用权限模式,需确认目标资源(如Microsoft Graph)的对应应用权限已配置并完成管理员同意。

二、刷新用户令牌的其他实现方式

1. 直接调用Azure AD OAuth2.0令牌端点

无需依赖Logic Apps的特定模块,直接使用HTTP动作向Azure AD令牌端点发送请求即可完成刷新:

  • 请求地址:https://login.microsoftonline.com/{你的租户ID}/oauth2/v2.0/token
  • 请求方法:POST
  • 请求参数(表单格式):
    • grant_type: refresh_token
    • client_id: 你的应用注册ID
    • client_secret: 你的应用注册密钥(或使用客户端证书验证)
    • refresh_token: 已持有的用户刷新令牌
    • scope: 与初始授权一致的权限范围(例如User.Read openid offline_access)
      成功请求后,端点会返回新的access_token及更新后的refresh_token(若权限允许)。

2. 自定义API封装令牌逻辑

若需要更灵活的令牌管理逻辑,可开发自定义API,使用Microsoft Graph SDK或直接调用OAuth2.0端点实现令牌刷新,再将API接入Logic Apps工作流中。这种方式更适合复杂的令牌生命周期管理场景。

内容的提问来源于stack exchange,提问作者HarriS

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 07:42:22