Azure B2C:无法将外部Azure AD作为自定义身份提供商接入用户流
排查AADSTS900971错误的关键步骤
- 确认外部Azure AD应用的重定向URI类型为Web:B2C的回调地址仅支持Web类型的重定向配置,若误选单页应用(SPA)或其他类型,会导致回复地址不被识别。
- 严格匹配重定向URI:外部AD应用中配置的地址必须和B2C要求的完全一致,包括大小写、域名后缀和路径,正确格式为
https://{你的B2C目录名}.b2clogin.com/{你的B2C目录名}.onmicrosoft.com/oauth2/authresp,不能有任何拼写错误。 - 检查B2C自定义IDP的基础配置:确保外部AD应用的客户端ID、密钥已正确填入B2C的身份提供商设置中,且授权、令牌端点保持微软官方文档的默认配置,不要随意修改。
- 测试时关联正确应用:使用B2C用户流的测试按钮时,必须选择已配置好的目标应用(而非仅手动指定jwt.ms作为回复URL),测试流程需要绑定应用注册中的合法地址。
- 补全必要的API权限:在外部AD应用的API权限中,添加并授予Microsoft Graph的
openid、profile委托权限,缺失这些权限会导致身份验证流程无法正常传递回复地址参数。
内容的提问来源于stack exchange,提问作者Tom
相关产品推荐
相关产品推荐

