You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Azure注册应用更新Microsoft Graph订阅时遇ExtensionError

解决Microsoft Graph Subscription PATCH请求Unauthorized错误的建议

核心排查与修复方向

  • 权限类型与身份一致性检查

    • 若使用**应用权限(Client Credentials Flow)**调用:
      • 确认User.ReadWrite.All应用权限已完成管理员同意(应用权限需全局管理员或对应角色管理员审批,仅添加权限不生效)。
      • 核查订阅创建身份:如果订阅是通过已登录用户的委托权限创建的,应用身份无权修改该订阅——订阅归属创建它的用户,仅能使用同一用户的委托token更新。若需用应用身份管理订阅,需重新通过应用权限token创建订阅。
    • 若使用委托权限调用:确保token所属用户为订阅创建者,且token的scp声明中包含User.ReadWrite.All权限。
  • Token有效性验证
    用jwt.ms解析access token,确认:

    • aud字段值为https://graph.microsoft.com(受众正确);
    • 应用权限场景下roles字段包含User.ReadWrite.All;委托权限场景下scp字段包含该权限;
    • appid字段匹配Azure门户注册的应用ID。
  • 权限与订阅资源匹配
    User.ReadWrite.All仅覆盖用户资料类订阅,若订阅针对其他资源,需补充对应权限:

    • 邮件订阅:Mail.Read(委托/应用权限)
    • 日历订阅:Calendars.Read(委托/应用权限)
    • 组资源订阅:Group.Read.All(委托/应用权限)
  • 禁止跨身份操作
    同一订阅的创建、更新、删除必须使用同一身份类型的token:要么全程用委托权限(用户身份),要么全程用应用权限(服务身份),不可混用。


内容的提问来源于stack exchange,提问作者Ahmed Rauf Khan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 14:16:23