Azure AD访问令牌无组信息:第三方应用可选声明配置疑问
Azure AD第三方应用Access Token无组信息的配置问题解答
一、组信息配置的责任方:你方Azure AD即可配置,无需第三方操作
- 只要该第三方应用已被添加到你的Azure AD租户(作为企业应用),你作为租户管理员就有权在自己的租户内配置该应用的令牌声明,不需要第三方应用的开发者或管理员做任何操作。
- 核心逻辑是:你这边的Azure AD是身份提供者(IDP),负责生成发给第三方应用的access token,所以组声明的配置权完全在你方的Azure AD租户里。
二、无第三方应用所有权时,如何选择应用配置可选声明
你不需要拥有第三方应用的源代码或官方管理权限,只需操作你自己Azure AD租户内的对应企业应用实例:
- 登录Azure门户,进入Azure Active Directory
- 左侧导航栏选择企业应用
- 在搜索框输入第三方应用的名称,找到你之前添加的那个应用实例(如果没添加过,先通过“新建应用”->“从库中添加”找到该第三方应用并完成添加)
- 进入该应用的管理页面,找到令牌配置选项
- 点击添加可选声明,选择Access令牌类型,然后勾选
groups声明,同时选择你需要包含的组类型(安全组、Office 365组等),保存配置即可
额外注意事项
- 确保需要获取组信息的用户,其所属的组已被分配到该第三方应用(在企业应用的“用户和组”选项里配置分配)
- 如果配置后token仍无组信息,检查:
- token的
aud字段是否匹配第三方应用的客户端ID - 是否设置了组声明的过滤规则(比如只包含特定组,而用户不在这些组内)
- token的
内容的提问来源于stack exchange,提问作者david
相关产品推荐
相关产品推荐

