Azure API Management授权码流应使用哪个Client ID与Client Secret?
授权码模式测试APIM的客户端凭证选择
当你需要在Postman中用Authorization Code(授权码)授权类型测试Azure APIM时,应该使用客户应用(B)的Client ID和Client Secret,原因如下:
- 授权码模式是面向用户身份的认证流程,需要由代表终端用户的客户端发起请求。你的客户应用(B)已经被注册为APIM应用(A)的授权客户端,完全匹配这个场景下的客户端角色。
- APIM应用(A)的定位是资源服务器,它的凭证仅用于和Azure AD交互验证令牌的合法性,不会参与到用户侧的认证请求流程中。
在Postman中配置的关键要点:
- 授权类型选择
Authorization Code - 填入客户应用(B)的Client ID和Client Secret
- 回调地址必须与客户应用(B)在Azure AD注册时配置的重定向URI一致(Postman常用默认值为
https://oauth.pstmn.io/v1/callback,需确保已在应用B的重定向URI中添加) - 作用域(Scope)需指定APIM应用(A)暴露的API权限范围,格式通常为
api://<APIM应用A的Client ID>/[你的权限名称],比如api://xxxxxx/access_as_user,具体以APIM应用(A)的API配置为准 - 启动授权流程后,会跳转至Azure AD的登录页面,使用拥有该APIM访问权限的用户账号完成登录,获取授权码后自动交换为Bearer令牌,即可用于调用APIM端点
内容的提问来源于stack exchange,提问作者PoorInRichfield
相关产品推荐
相关产品推荐

