跨租户访问多租户应用触发AADSTS650052错误的排查咨询
错误
AADSTS650052的配置遗漏分析 这个错误的核心原因很明确:你用来访问的租户(应用A所在的租户)里,没有为应用B创建对应的服务主体。哪怕两个应用都开了多租户访问,跨租户调用服务还得补以下关键配置:
- 给应用B做租户级管理员同意
用租户管理员账号登录Azure AD,进入「企业应用」模块,点击「新建应用」,搜索应用B的名称或客户端ID,添加完成后完成管理员同意操作——这一步会自动在当前租户中生成应用B的服务主体。 - 核对应用A的API权限配置
确认应用A在注册阶段已正确添加应用B的API权限,且这些权限已通过管理员同意(状态显示“已授予”),不要仅停留在多租户身份验证的配置环节。 - 检查用户账户的访问权限
你的Outlook账号虽关联了两个租户,但需确保该账号在应用A所在的租户中,被分配了应用B的企业应用访问权限,否则即便有服务主体,用户也无法正常访问。
补充说明:多租户身份验证仅允许跨租户用户登录应用,而跨租户调用服务需要单独配置服务主体与权限同意,这是两个独立的配置环节,不要混淆。
内容的提问来源于stack exchange,提问作者David Onyango
相关产品推荐
相关产品推荐

