登录Power BI Embedded授予同意时遇AADSTS90094错误如何修复
报错说明
登录Power BI Embedded应用执行权限同意操作时抛出错误码AADSTS90094,完整报错信息为The grant requires admin permission,属于Azure AD权限管控类拦截错误。
核心原因
该报错本质是当前应用配置的权限项要求租户管理员级别授权,普通账号无权限自行完成同意授予,触发Azure AD的安全拦截逻辑。
排查解决步骤
- 检查应用注册的权限配置
登录Azure Portal进入Azure Active Directory板块,找到Power BI Embedded对接使用的应用注册条目,打开「API权限」配置页,逐一核对已添加的权限项:所有标注需要管理员同意的权限(包括Power BI Service的租户级读写权限、Microsoft Graph的目录级权限等)都不支持普通用户自主授权,是触发报错的直接诱因。 - 按需选择对应修复方案
- 方案1:授予租户级管理员同意
若应用确实需要使用高权限项,使用全局管理员、Power BI服务管理员或云应用管理员账号登录,在应用注册的API权限页点击「为<你的租户名称>授予管理员同意」按钮,完成全租户范围的授权后,所有合法用户登录应用时都不会再触发该报错。 - 方案2:调整权限为最小必要范围
若你的嵌入场景仅需访问用户自身有权限的报表、工作区资源,不需要跨用户操作租户级资源,可删除现有需要管理员同意的高权限项,替换为支持用户自主同意的委托类低风险权限(如Report.Read.All、Dashboard.Read.All等),保存配置后重新触发登录授权即可。 - 方案3:配置合理的用户同意策略
若为内部自用应用场景,可进入Azure AD「企业应用程序-同意和权限-用户同意设置」板块,配置允许用户针对低风险权限自行完成同意,减少不必要的管理员介入流程,注意不要开放高风险权限的用户自主同意规则,避免产生数据安全隐患。
- 方案1:授予租户级管理员同意
- 配置后验证
清除浏览器缓存的Azure AD登录凭证,重新访问Power BI Embedded应用走登录流程,确认报错是否消失。如果使用服务主体嵌入模式,还需额外确认服务主体已被加入Power BI租户允许的服务主体列表,且已被授予对应工作区的最小必要访问权限。
内容的提问来源于stack exchange,提问作者paul bright choppala
相关产品推荐
相关产品推荐

