Azure AD B2C运行用户流返回的令牌无作用域,原因何在?
令牌未显示配置作用域的原因及排查方向
用户流未关联目标API的作用域
检查用户流的配置界面,确认你选中的API及其作用域已被添加到该用户流的权限列表中。即便运行用户流时选择了资源和作用域,若用户流本身未启用这些权限,令牌不会包含对应作用域。作用域格式不符合要求
确保选择的作用域是完全限定标识符(例如api://{你的API客户端ID}/scope-name),而非仅使用显示名称。身份服务仅识别符合规范的作用域格式,格式错误会导致作用域不被写入令牌。令牌受众与目标资源不匹配
验证令牌的aud(受众)声明是否与你选择的API的客户端ID/标识符一致。若受众错误,说明请求的资源未被正确识别,对应的作用域不会被包含。未完成权限同意
当前测试用户(或租户管理员)未对配置的作用域授予同意时,令牌不会包含该权限。可尝试用管理员账户运行用户流,或在API配置页开启“允许管理员同意”后重新授权。用户流类型限制
部分简化型用户流(如基础注册登录流)默认不返回自定义API的作用域,需确认你使用的用户流类型支持返回自定义API的权限声明。混淆访问令牌与ID令牌
确认获取的是访问令牌而非ID令牌。ID令牌用于身份验证,不会携带API权限作用域;只有访问令牌才会包含用于授权的作用域声明。
内容的提问来源于stack exchange,提问作者geo10
相关产品推荐
相关产品推荐

