Azure AD中OAuth 2.0应用注册指南及角色位置映射问题
Azure AD OAuth 2.0应用注册指南及参数说明
一、「应用注册」vs「企业应用」面板选择
要注册OAuth 2.0应用,必须使用「应用注册」面板——这是创建Azure AD身份识别应用的核心入口,用于配置OAuth权限、密钥、终结点等关键参数。「企业应用」面板是后续管理应用使用的环节(比如分配用户/组、设置访问策略),不用于初始的OAuth应用创建。
二、应用注册分步操作
- 登录Azure门户,搜索并进入「应用注册」服务。
- 点击「新注册」,填写基础信息:
- 名称:自定义应用名称(如「测试OAuth应用」)
- 支持的账户类型:根据需求选择(比如「仅此组织目录中的账户」用于内部测试)
- 重定向URI(可选):测试阶段可填本地回调地址,比如
http://localhost:3000/callback
- 点击「注册」,完成初始应用创建,进入应用详情页。
三、测试环境参数获取说明
已提供参数
- Client ID:应用详情页「概述」面板中的「应用程序(客户端)ID」
- Client Secret:在应用详情页「证书和密码」→「客户端密码」中创建后获取
其他参数获取方式
- Client Secret过期日期:创建客户端密码时可自定义过期时间,查看时进入「证书和密码」→「客户端密码」列表,对应密钥的「过期日期」列即为该值。
- Scope(范围):
- 如需调用Microsoft Graph API,直接在「API权限」面板添加内置权限(比如
User.Read),对应的scope值为权限完整路径(如https://graph.microsoft.com/User.Read) - 如需自定义应用scope,进入「公开API」面板,点击「添加范围」,按提示填写范围名称、描述后创建,生成的scope格式为
api://{Client ID}/{自定义范围名称}
- 如需调用Microsoft Graph API,直接在「API权限」面板添加内置权限(比如
- Authorization URL:进入应用详情页「概述」→「终结点」,复制「OAuth 2.0授权端点(v2)」的值(格式类似
https://login.microsoftonline.com/{租户ID}/oauth2/v2.0/authorize) - 授权请求负载及格式(以Authorization Code Flow为例):
以GET请求发送,参数拼接在URL中:response_type=code &client_id={你的Client ID} &redirect_uri={你的重定向URI} &scope={指定的Scope,多个用空格分隔} &state={随机字符串,用于防CSRF} - Token URL:从「终结点」页面复制「OAuth 2.0令牌端点(v2)」的值(格式类似
https://login.microsoftonline.com/{租户ID}/oauth2/v2.0/token) - 令牌请求负载及格式(Authorization Code Flow):
以POST请求发送,Content-Type设为application/x-www-form-urlencoded,负载内容:grant_type=authorization_code &code={授权码} &redirect_uri={你的重定向URI} &client_id={你的Client ID} &client_secret={你的Client Secret} &scope={指定的Scope} - User info URL:使用Microsoft Graph的用户信息端点
https://graph.microsoft.com/v1.0/me(需已添加User.Read权限) - 用户信息请求负载及格式:以GET请求发送,请求头携带
Authorization: Bearer {访问令牌},无需额外请求负载。 - 示例令牌:完成授权流程获取访问令牌后,可将令牌复制到本地工具
jwt.ms解析查看,简化示例格式如下:{ "aud": "https://graph.microsoft.com", "iss": "https://login.microsoftonline.com/{租户ID}/v2.0", "iat": 1699999999, "exp": 1700003599, "name": "张三", "oid": "{用户对象ID}", "scp": "User.Read" }
四、租户用户角色与位置映射配置
- 定义应用角色:
进入应用详情页「应用角色」→「创建应用角色」,填写角色名称(如「北京区域管理员」、「上海区域普通用户」)、角色ID(自动生成或自定义)、描述,选择允许分配的对象类型(用户/组),完成创建。 - 按位置分配角色:
- 进入「企业应用」面板,找到已注册的应用(注册后自动同步到企业应用)
- 点击「用户和组」→「添加用户/组」
- 在用户选择界面,通过「筛选」功能按用户的「位置」属性筛选目标用户(比如筛选位置为「北京」的用户)
- 选择筛选后的用户,再选择对应的应用角色(如「北京区域管理员」),点击「分配」完成映射。
内容的提问来源于stack exchange,提问作者Chinook'93
相关产品推荐
相关产品推荐

