You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Logic App如何通过AD认证调用ASP.NET Core API端点?

你遇到的AADSTS50011错误和302跳转是两个独立问题:

  1. 叠加了App Service层面的身份验证和代码内置的OpenId认证两层校验,未携带有效令牌的请求会被两层逻辑先后触发登录跳转
  2. App Service身份验证要求的重定向URI没有添加到你的原应用注册配置中,导致跳转微软登录时校验不通过

无代码解决方案(无需修改应用代码)

  • 保留你已经添加的App Service微软身份验证配置,不要删除
  • 进入你原有应用的App Registration配置页,在重定向URI的Web分类下,添加URI:https://<你的应用域名>/.auth/login/aad/callback,保存后等待5分钟配置生效即可解决AADSTS50011错误
  • 调整App Service身份验证的令牌传递配置,开启「将身份验证令牌传递给后端应用」选项,你代码内置的OpenId认证会自动识别App Service传递的身份信息,不会再触发二次跳转
  • Logic App的认证配置保持不变,audience字段填入你原有应用注册的客户端ID即可

最小代码修改方案(无需配置App Service身份验证)

如果不想使用App Service的额外认证层,仅需要添加几行认证配置代码,无需修改任何业务逻辑即可兼容两种调用场景:

  • 修改Startup.cs中的认证配置,添加JWT认证方案:
using Microsoft.AspNetCore.Authentication.JwtBearer;
using Microsoft.Identity.Web;

// 原有OpenId认证配置保留
services.AddAuthentication(OpenIdConnectDefaults.AuthenticationScheme)
    .AddMicrosoftIdentityWebApp(Configuration.GetSection("AzureAd"));

// 新增Web API认证支持
services.AddAuthentication()
    .AddMicrosoftIdentityWebApi(Configuration.GetSection("AzureAd"), jwtBearerScheme: JwtBearerDefaults.AuthenticationScheme);
  • 给需要被Logic App调用的API控制器添加授权特性,指定支持双认证方案:
using Microsoft.AspNetCore.Authorization;
using Microsoft.AspNetCore.Authentication.OpenIdConnect;
using Microsoft.AspNetCore.Authentication.JwtBearer;

[Authorize(AuthenticationSchemes = $"{OpenIdConnectDefaults.AuthenticationScheme},{JwtBearerDefaults.AuthenticationScheme}")]
[ApiController]
[Route("api/[controller]")]
public class YourApiController : ControllerBase
{
    // 原有业务逻辑无需修改
}
  • 此时Logic App的认证配置中audience字段可填写以下任意一个值:
    • 你原有应用注册的客户端ID
    • 你应用注册中公开的API URI(格式通常为api://<客户端ID>)

内容的提问来源于stack exchange,提问作者Matt

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 19:00:00