You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

条件访问策略阻止访问MS Graph,已域加入设备仍报错如何解决?

修复方案
  • 升级Microsoft.Identity.Client依赖库
    当前使用的4.18版本对混合Azure AD加入设备的状态识别、PRT(主刷新令牌)传递逻辑存在已知缺陷,直接升级到4.47.0及以上的稳定版即可解决大部分设备身份识别异常问题。
  • 补充MSAL调用参数
    现有调用未指定用户上下文,可能导致MSAL无法关联用户与设备的绑定关系,调整代码显式传入当前域用户的UPN:
authResult = Await PublicApp.AcquireTokenByIntegratedWindowsAuth(m_scopes)
    .WithUsername("当前登录用户的完整UPN")
    .ExecuteAsync(CancellationToken.None)
    .ConfigureAwait(False)
  • 调整Azure AD应用注册配置
    登录Azure AD管理中心进入对应应用的注册页面,在「身份验证」设置页开启「允许公共客户端流」选项,确保集成Windows认证流的权限被放行。
  • 核对条件访问策略与设备注册状态
  1. 确认条件访问策略的设备要求选择的是「需要已加入混合Azure AD的设备」,和你设备的混合加入(本地域加入+Azure AD加入)状态匹配
  2. 在Azure AD管理中心的「所有设备」列表中查询当前设备,确认设备联接类型为「混合Azure AD加入」、状态为启用、无不合规标记
  • 验证设备SSO状态
    运行dsregcmd /status命令查看SSO板块参数,确认AzureAdPrt值为YES,设备已正常获取Azure AD主刷新令牌,可以向AAD端证明设备身份。

内容的提问来源于stack exchange,提问作者user17488308

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 04:45:03