You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置跨租户访问后,Azure AAD仍拒绝外部组织账户登录Blazor应用

问题排查与解决步骤
  • 确认应用注册的账户类型:检查应用注册里的「支持的账户类型」,必须选「任何组织目录中的账户和个人Microsoft账户」,别选仅限当前租户或仅组织账户。
  • 双向检查跨租户访问策略:
    • 你的租户要给目标外部租户开「允许访问」权限,且针对该应用(或所有应用)放行用户访问;
    • 同时外部租户的管理员也得配置对应策略,允许他们的用户访问你的租户应用——跨租户访问是双向的,光你这边开没用。
  • 验证API权限与同意设置:
    • 看应用注册的API权限,若有权限要求管理员同意,那外部租户的管理员必须先给他们的用户授权这个应用权限,不然会被拦截;
    • 可先把非敏感权限设为「用户可同意」,测试能不能正常登录。
  • 检查Blazor的认证配置:
    • 打开appsettings.json,确保TenantId设为common(不是具体租户ID),common才允许所有组织和个人账户登录。如果填了具体租户ID,租户外的组织账户肯定登不进去。
    • 参考配置:
      "AzureAd": {
        "Instance": "https://login.microsoftonline.com/",
        "TenantId": "common",
        "ClientId": "你的应用Client ID",
        "CallbackPath": "/signin-oidc"
      }
      
  • 检查外部用户邀请规则:如果跨租户策略设为「需要邀请」,那外部组织账户得先被邀请到你的租户里才能登录。可以去Azure AD的「外部用户」里查邀请记录,或者根据业务需求改成「允许所有外部用户,无需邀请」。

内容的提问来源于stack exchange,提问作者techno

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.08 20:50:28