You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD OAuth Code Grant流程应用注册相关疑问咨询

Azure AD OAuth Code Grant 相关疑问解答

你已完成Azure AD应用注册、权限配置,OAuth Code Grant流程可正常获取授权令牌与访问令牌,针对你的疑问解答如下:

1. 何时需要注册两个应用(客户端+资源API)

当架构中存在独立的自定义后端资源API,且需要Azure AD对访问该API的客户端进行精细化权限管控时,就需要分别注册两个应用:

  • 一个作为消费应用(客户端):负责发起授权请求、获取令牌;
  • 一个作为资源API应用:用来定义API的权限范围(Scope),作为令牌验证的依据。
    如果只是调用微软官方公共API(如Graph API),则只需注册客户端应用即可,因为微软已为这些公共API完成了资源应用的注册。

2. 后端API定义Scope时,是否需要注册对应Azure AD应用?

是的,必须为后端资源API单独注册Azure AD应用。Azure AD中的权限范围(Scope)是依附于资源应用存在的,只有将后端API注册为资源应用后,才能在该应用的「公开API」模块中创建自定义Scope。客户端应用可通过申请这些Scope获取对应权限的访问令牌,后端API也能通过验证令牌中的资源标识(即资源应用的Client ID)和权限声明,判断请求是否合法。

3. 应用注册是否与OAuth授权类型绑定?

应用注册数量与OAuth授权类型没有绑定关系,核心判断依据是是否存在需要独立保护的自定义资源API:

  • 若使用Client Credentials授权类型:如果是调用微软公共API,仅需一个客户端应用;如果是调用自定义后端API,则需要客户端应用+资源API应用。
  • 若使用OAuth Code Grant授权类型:如果仅实现用户登录获取ID Token(无自定义API调用),一个应用即可;如果需要调用自定义后端API,同样需要两个应用。
    授权类型决定的是令牌的获取逻辑和适用场景,而非应用注册的数量。

内容的提问来源于stack exchange,提问作者jack

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 12:33:15