已授予所有所需权限后调用Graph API仍返回accessDenied错误求助
Graph API 部分接口返回 accessDenied 问题排查方案
- 确认权限类型匹配:你当前使用代理用户(委派)身份调用接口,需在Azure AD应用注册中为目标接口授予委派权限,而非应用程序权限。包括用户关注条目查询在内的部分接口仅支持委派权限,即便授予同名称的应用权限也会返回
accessDenied错误。 - 校验令牌权限有效性:将你获取到的访问令牌做JWT解析,检查
scp声明中是否包含目标接口要求的权限项;同时确认添加权限后已完成租户管理员全局同意,仅在应用注册页添加权限未触发同意操作的权限不会生效。 - 排查用户侧资源权限:即便应用侧权限配置正确,也需要确认当前代理的用户账号本身拥有目标资源的访问权限,例如查询其他用户的关注列表时,操作用户本身无对应查看权限同样会触发访问拒绝。
- 排除条件访问策略拦截:前往Azure AD门户的「登录日志」中查找对应失败请求的记录,确认是否被租户配置的条件访问策略拦截,部分条件访问规则会针对特定Graph接口、访问IP段、设备状态限制访问,权限配置正确也可能返回
accessDenied。
报错参考截图:
内容的提问来源于stack exchange,提问作者esamaldin elzain
相关产品推荐
相关产品推荐

