Azure Function关联AD应用暴露API时报IdentifierUris需已验证域名错误如何解决
报错触发原因
你遇到的报错:
Error detail: Values of IdentifierUris property must use a verified domain of the organization or its subdomain
是微软2021年11月更新AAD应用注册校验规则后触发的:
- 新规则要求所有标识符URI(IdentifierUris)必须使用AAD租户已验证的自有域名或其子域名,Azure Function App默认的
azurewebsites.net属于微软托管域名,不在你租户的已验证域名列表中,因此无法通过校验。 - 旧版规则未强制执行该限制,所以此前可以直接使用Function App默认URI完成配置。
解决方案
可根据业务需求选择以下任意一种方案:
方案一:使用AAD默认格式(无需自定义域名,操作最简)
直接将标识符URI修改为AAD官方允许的通用格式即可:
- 进入关联的AAD应用注册页面,在「概述」页复制应用的客户端ID
- 切换到「公开API」配置栏,点击标识符URI旁的编辑按钮,将原有
https://xxx.azurewebsites.net格式的URI替换为api://<你刚才复制的客户端ID> - 保存后即可正常进行暴露API的相关配置
注意:修改标识符URI后,所有此前引用原有URI的客户端授权配置、Scope请求参数需要同步更新,否则会出现鉴权失败问题。
方案二:使用自有自定义域名
如果必须使用固定域名作为标识符URI,可按以下步骤操作:
- 进入Azure AD管理中心,打开「自定义域名」配置页,添加你持有的自定义域名,按照页面提示完成DNS所有权验证
- 将验证通过的自定义域名绑定到你的Azure Function App,同时配置好SSL证书确保HTTPS访问正常
- 回到AAD应用注册的「公开API」页,将标识符URI设置为你的自定义域名对应的Function App访问地址,保存即可通过校验
内容的提问来源于stack exchange,提问作者qvt
相关产品推荐
相关产品推荐

