如何认证MS Graph请求?获取有效Bearer Token遇问题求助
问题解决:MS Graph自动获取Token与/me接口报错处理
错误原因解析
你遇到的/me request is only valid with delegated authentication flow错误,核心是通过Postman集合获取的Token大概率用了客户端凭据流,而非符合/me接口要求的委托认证流。/me接口需要关联具体用户的委托权限,客户端凭据流是应用自身独立权限,无法绑定单个用户,因此不能使用/me路径;但你的需求是模拟个人登录后的请求,所以必须用授权码流获取带委托权限的Token。
自动获取Token的Python实现步骤
1. 前置准备
- 在Azure AD注册应用:
- 账户类型选“仅限本组织目录中的账户”(匹配你的租户)
- 设置重定向URI为
http://localhost:8000/redirect(本地测试用) - 添加委托权限:Outlook Mail > Mail.Read(可自己同意或联系管理员审批)
- 生成并保存客户端密码(密钥)、客户端ID、租户ID
2. Python代码实现(基于授权码流)
使用微软官方推荐的msal库简化认证流程,自动处理Token缓存与刷新:
import requests import msal # 替换为你的实际配置 TENANT_ID = "你的租户ID" CLIENT_ID = "你的应用客户端ID" CLIENT_SECRET = "你的应用客户端密钥" SCOPE = ["https://graph.microsoft.com/Mail.Read"] REDIRECT_URI = "http://localhost:8000/redirect" def get_access_token(): # 初始化MSAL客户端 app = msal.ConfidentialClientApplication( CLIENT_ID, authority=f"https://login.microsoftonline.com/{TENANT_ID}", client_credential=CLIENT_SECRET ) # 优先从缓存取Token,无缓存则触发授权流程 result = app.acquire_token_silent(SCOPE, account=None) if not result: # 首次运行需手动授权,后续自动刷新 auth_url = app.get_authorization_request_url(SCOPE, redirect_uri=REDIRECT_URI) print(f"请访问此URL完成授权:{auth_url}") auth_code = input("复制回调URL中的code参数并输入:") result = app.acquire_token_by_authorization_code( auth_code, scopes=SCOPE, redirect_uri=REDIRECT_URI ) if "access_token" in result: return f"Bearer {result['access_token']}" else: raise Exception(f"Token获取失败:{result.get('error_description')}") def get_boss_emails(bearer_token): url = "https://graph.microsoft.com/v1.0/me/messages?$filter=(from/emailAddress/address)%20eq%20%27my.boss@company.com%27" headers = { 'Authorization': bearer_token, 'Accept': 'application/json' # 仅保留必要请求头 } response = requests.get(url, headers=headers) response.raise_for_status() return response.json() # 执行逻辑 if __name__ == "__main__": try: token = get_access_token() emails = get_boss_emails(token) print(emails) except Exception as e: print(f"错误:{e}")
3. 代码说明
msal库自动维护Token缓存,过期后会静默刷新,无需手动重复获取- 首次运行需打开生成的授权URL,用你的账号登录授权,复制回调URL中的
code参数输入终端即可 - 删除了原代码中冗余的浏览器请求头,Graph API仅需
Authorization和必要的Accept头
关键认证逻辑梳理
- 委托认证流:代表具体用户发起请求,支持
/me接口,需用户授权 - 客户端凭据流:应用独立权限,仅支持
/users/{user-id}路径,适合后台无人任务 msal是微软官方认证库,比手动处理OAuth流程更稳定可靠
内容的提问来源于stack exchange,提问作者amchugh89
相关产品推荐
相关产品推荐

