Azure AD企业应用保存时测试Token被旧Token替换
解决Azure SCIM预配切换测试Token后仍复用旧Token的问题
直接排查修复步骤
确认配置已完整保存
进入Azure企业应用的「预配」页面,点击「编辑预配」,在「管理员凭据」区域彻底移除旧Token并填入新测试Token后,必须点击页面底部的**「保存」按钮**——不要仅完成测试连接就关闭页面,部分场景下测试成功但未保存配置,系统会继续沿用旧凭据。强制刷新Azure预配服务缓存
- 停止当前预配作业:在「预配」页面点击「停止」,等待状态变为「已停止」。
- 清除预配缓存:进入「预配」页面的「故障排除」选项卡,找到「清除预配缓存」功能。若该选项不可见,可通过PowerShell执行以下命令:
注意:此命令会重置服务主体密码,执行后需重新在预配配置中更新测试Token。Connect-AzureAD $servicePrincipal = Get-AzureADServicePrincipal -Filter "DisplayName eq '你的应用名称'" Reset-AzureADServicePrincipalPassword -ObjectId $servicePrincipal.ObjectId - 重启预配作业,等待服务初始化完成后再次测试连接。
检查应用侧本地缓存
部分应用会在首次接收Token后进行本地存储,即使Azure发送新Token,应用仍优先读取本地缓存。需在应用端清除相关缓存:比如检查应用配置文件、临时存储目录,或直接重启应用服务。排查重复企业应用实例
进入应用的「属性」页面查看「对象ID」,再在Azure AD的「所有企业应用」中搜索该ID,确认无同名应用导致凭据混淆。若存在重复实例,删除未使用的应用以避免串用凭据。
额外验证手段
- 测试连接时,用本地JWT解码工具解析返回的Token,确认其签发者、有效期及内容为新测试Token,排除应用端误判的可能。
- 查看Azure AD审计日志:在「企业应用」>「目标应用」>「审计日志」中搜索「预配」相关事件,检查每次测试连接时Azure发送的Token信息,确认服务端是否确实推送了新Token。
内容的提问来源于stack exchange,提问作者Coded Node
相关产品推荐
相关产品推荐

