You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD中OAuth 2.0应用注册指南及角色位置映射问题

Azure AD OAuth 2.0应用注册指南及参数说明

一、「应用注册」vs「企业应用」面板选择

要注册OAuth 2.0应用,必须使用「应用注册」面板——这是创建Azure AD身份识别应用的核心入口,用于配置OAuth权限、密钥、终结点等关键参数。「企业应用」面板是后续管理应用使用的环节(比如分配用户/组、设置访问策略),不用于初始的OAuth应用创建。

二、应用注册分步操作

  1. 登录Azure门户,搜索并进入「应用注册」服务。
  2. 点击「新注册」,填写基础信息:
    • 名称:自定义应用名称(如「测试OAuth应用」)
    • 支持的账户类型:根据需求选择(比如「仅此组织目录中的账户」用于内部测试)
    • 重定向URI(可选):测试阶段可填本地回调地址,比如http://localhost:3000/callback
  3. 点击「注册」,完成初始应用创建,进入应用详情页。

三、测试环境参数获取说明

已提供参数

  • Client ID:应用详情页「概述」面板中的「应用程序(客户端)ID」
  • Client Secret:在应用详情页「证书和密码」→「客户端密码」中创建后获取

其他参数获取方式

  1. Client Secret过期日期:创建客户端密码时可自定义过期时间,查看时进入「证书和密码」→「客户端密码」列表,对应密钥的「过期日期」列即为该值。
  2. Scope(范围):
    • 如需调用Microsoft Graph API,直接在「API权限」面板添加内置权限(比如User.Read),对应的scope值为权限完整路径(如https://graph.microsoft.com/User.Read)
    • 如需自定义应用scope,进入「公开API」面板,点击「添加范围」,按提示填写范围名称、描述后创建,生成的scope格式为api://{Client ID}/{自定义范围名称}
  3. Authorization URL:进入应用详情页「概述」→「终结点」,复制「OAuth 2.0授权端点(v2)」的值(格式类似https://login.microsoftonline.com/{租户ID}/oauth2/v2.0/authorize)
  4. 授权请求负载及格式(以Authorization Code Flow为例):
    以GET请求发送,参数拼接在URL中:
    response_type=code
    &client_id={你的Client ID}
    &redirect_uri={你的重定向URI}
    &scope={指定的Scope,多个用空格分隔}
    &state={随机字符串,用于防CSRF}
    
  5. Token URL:从「终结点」页面复制「OAuth 2.0令牌端点(v2)」的值(格式类似https://login.microsoftonline.com/{租户ID}/oauth2/v2.0/token)
  6. 令牌请求负载及格式(Authorization Code Flow):
    以POST请求发送,Content-Type设为application/x-www-form-urlencoded,负载内容:
    grant_type=authorization_code
    &code={授权码}
    &redirect_uri={你的重定向URI}
    &client_id={你的Client ID}
    &client_secret={你的Client Secret}
    &scope={指定的Scope}
    
  7. User info URL:使用Microsoft Graph的用户信息端点https://graph.microsoft.com/v1.0/me(需已添加User.Read权限)
  8. 用户信息请求负载及格式:以GET请求发送,请求头携带Authorization: Bearer {访问令牌},无需额外请求负载。
  9. 示例令牌:完成授权流程获取访问令牌后,可将令牌复制到本地工具jwt.ms解析查看,简化示例格式如下:
    {
      "aud": "https://graph.microsoft.com",
      "iss": "https://login.microsoftonline.com/{租户ID}/v2.0",
      "iat": 1699999999,
      "exp": 1700003599,
      "name": "张三",
      "oid": "{用户对象ID}",
      "scp": "User.Read"
    }
    

四、租户用户角色与位置映射配置

  1. 定义应用角色:
    进入应用详情页「应用角色」→「创建应用角色」,填写角色名称(如「北京区域管理员」、「上海区域普通用户」)、角色ID(自动生成或自定义)、描述,选择允许分配的对象类型(用户/组),完成创建。
  2. 按位置分配角色:
    1. 进入「企业应用」面板,找到已注册的应用(注册后自动同步到企业应用)
    2. 点击「用户和组」→「添加用户/组」
    3. 在用户选择界面,通过「筛选」功能按用户的「位置」属性筛选目标用户(比如筛选位置为「北京」的用户)
    4. 选择筛选后的用户,再选择对应的应用角色(如「北京区域管理员」),点击「分配」完成映射。

内容的提问来源于stack exchange,提问作者Chinook'93

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.13 00:06:22