You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Google Identity Services隐式流时外部用户遇401未授权错误

问题排查与解决方案

针对你遇到的外部测试用户访问共享Google Sheets时出现401未授权的问题,可按以下步骤排查配置:

  • 确认OAuth权限范围(Scope)是否足够
    若应用需要下载Sheets文档,仅请求Sheets相关权限可能不足,需同时包含Drive读取权限。确保授权时请求的scope包含:

    • https://www.googleapis.com/auth/spreadsheets.readonly(用于读取Sheets内容)
    • https://www.googleapis.com/auth/drive.readonly(用于访问Drive中的共享文件)
      注意:授权流程中必须让用户明确同意这些权限,且令牌的payload中需包含对应的scope字段。
  • 验证测试用户配置
    在Google Cloud Console的OAuth同意屏页面,检查外部测试用户列表是否准确添加了Org2用户的完整邮箱地址。测试模式下,只有已添加的邮箱用户才能正常授权并访问API,拼写错误或遗漏都会导致权限验证失败。

  • 检查API启用状态
    确认在Google Cloud Console中已启用Google Sheets API和Google Drive API。未启用对应API会导致即使令牌有效,也无法通过服务端验证。

  • 校验访问令牌的有效性
    解析访问令牌或使用官方验证逻辑检查:

    • 确认令牌中的scope字段包含你请求的权限范围
    • 检查aud(受众)是否匹配你的应用客户端ID
    • 确认令牌未过期(exp字段为过期时间戳)
  • 确认API请求的正确性
    发起下载请求时,需确保:

    • 请求头中正确携带Authorization: Bearer <你的访问令牌>
    • 调用的API端点正确(例如使用Drive API的文件导出接口获取Sheets的可下载格式)
  • 检查组织级权限限制
    确认Org1的管理员未设置限制第三方应用访问共享资源的组织政策,Org2的管理员也未限制用户授权外部应用访问Drive/Sheets数据。

内容的提问来源于stack exchange,提问作者Siva

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 10:52:35