You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

从可信应用访问企业可信API是否需作用域?Azure AD内部应用疑问

企业内部Azure AD应用API访问问题解答

1. 可信应用访问企业可信API是否必须使用作用域?

对于企业内部高度可信的应用与API场景,不是必须使用作用域。如果不需要细粒度的权限管控,完全可以采用「应用权限」模式:客户端用自身的身份凭证(比如客户端密钥、证书)获取访问令牌,只要API信任客户端的身份,就能直接访问,令牌里不需要包含特定作用域。

2. Azure AD保护应用时,是否必须将API注册到AD并向客户端暴露作用域?

  • API必须注册到Azure AD:Azure AD需要识别这个受保护的API,才能完成身份验证和授权逻辑,不注册的话没法用Azure AD保护它。
  • 不一定需要暴露作用域:因为是企业内部应用,无需用户同意流程,你可以在API注册里不定义具体作用域,直接给客户端应用分配API的应用权限(比如自定义的应用角色)。客户端通过应用权限获取令牌后,就能访问API,全程不用涉及作用域和用户同意。

如果后续需要细化权限控制,或者未来可能扩展到需要用户参与的场景,提前定义作用域会更灵活,但当前内部可信场景下可以按上述方式简化处理。

内容的提问来源于stack exchange,提问作者G J

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.16 10:50:36