条件访问策略阻止访问MS Graph,已域加入设备仍报错如何解决?
修复方案
- 升级Microsoft.Identity.Client依赖库
当前使用的4.18版本对混合Azure AD加入设备的状态识别、PRT(主刷新令牌)传递逻辑存在已知缺陷,直接升级到4.47.0及以上的稳定版即可解决大部分设备身份识别异常问题。 - 补充MSAL调用参数
现有调用未指定用户上下文,可能导致MSAL无法关联用户与设备的绑定关系,调整代码显式传入当前域用户的UPN:
authResult = Await PublicApp.AcquireTokenByIntegratedWindowsAuth(m_scopes) .WithUsername("当前登录用户的完整UPN") .ExecuteAsync(CancellationToken.None) .ConfigureAwait(False)
- 调整Azure AD应用注册配置
登录Azure AD管理中心进入对应应用的注册页面,在「身份验证」设置页开启「允许公共客户端流」选项,确保集成Windows认证流的权限被放行。 - 核对条件访问策略与设备注册状态
- 确认条件访问策略的设备要求选择的是「需要已加入混合Azure AD的设备」,和你设备的混合加入(本地域加入+Azure AD加入)状态匹配
- 在Azure AD管理中心的「所有设备」列表中查询当前设备,确认设备联接类型为「混合Azure AD加入」、状态为启用、无不合规标记
- 验证设备SSO状态
运行dsregcmd /status命令查看SSO板块参数,确认AzureAdPrt值为YES,设备已正常获取Azure AD主刷新令牌,可以向AAD端证明设备身份。
内容的提问来源于stack exchange,提问作者user17488308
相关产品推荐
相关产品推荐

