Azure B2C配置MSA身份提供商遇AADB2C90289错误求助
具体排查及修复步骤
核对重定向URI的精确性
确保MSA应用中配置的重定向URI与Azure B2C身份提供商里的完全一致,格式必须为:https://<你的B2C租户名>.b2clogin.com/<你的B2C租户名>.onmicrosoft.com/<用户流名称>/oauth2/authresp,注意替换占位符,且URI末尾不能有多余斜杠,大小写也必须完全匹配。确认MSA应用的权限配置
在注册MSA应用的普通Azure AD租户中,检查是否已添加User.Read权限,并且完成了管理员同意操作。即使是个人MSA账号授权,这一步对B2C集成是强制要求的,否则会导致授权后的回调失败。检查用户流/自定义策略的兼容性
- 若使用标准用户流,确认选择的是当前支持的最新版本流,避免使用旧版兼容流;
- 若使用自定义策略,确保MSA技术配置文件的
Metadata节点指向正确的MSA官方端点:<Item Key="authorization_endpoint">https://login.live.com/oauth20_authorize.srf</Item> <Item Key="token_endpoint">https://login.live.com/oauth20_token.srf</Item>
验证Client Secret的有效性
重新生成一个新的Client Secret,复制时确保只取纯字符串,不包含任何空格、换行符或多余字符,再更新到B2C的MSA身份提供商配置中,同时确认Secret未过期。启用B2C的详细日志排查
开启Azure B2C的Application Insights日志,重新触发错误流程后,查看日志中的具体错误堆栈、请求参数或签名验证细节——AD审计日志的通用信息不足以定位问题,Application Insights能提供更精准的故障点。适配区域端点(若适用)
如果是中国区B2C租户,需将MSA的授权和令牌端点替换为中国区专用地址:https://login.chinacloudapi.cn/oauth20_authorize.srf和https://login.chinacloudapi.cn/oauth20_token.srf,而非全球版的login.live.com。
内容的提问来源于stack exchange,提问作者Markus Krallinger

