.NET Core应用ADFS迁AzureAD时陌生受众ID对应资源含义问询
标识符说明
你提到的00000002-0000-0000-c000-000000000000是微软官方全局发布的旧版Azure AD Graph API的固定应用ID,不属于你当前租户内自定义创建的资源对象,因此你检索租户全量配置时找不到对应记录属于正常情况。
相关补充说明
- 你在应用清单中看到的
00000003开头的同格式ID,是新版Microsoft Graph API的全局固定应用ID,目前微软已经停止旧版Azure AD Graph的功能更新,仅保留基础运维支持,推荐后续业务逐步迁移到Microsoft Graph体系。 - 你之前遇到的
WWW-Authenticate: Bearer error="invalid_token", error_description="The audience '00000002-0000-0000-c000-000000000000' is invalid"报错,本质是令牌的aud声明和你AddJwtBearer配置的Audience不匹配导致的校验失败:你从ADFS迁移到Azure AD的过程中,令牌请求逻辑默认申请的是旧版Azure AD Graph的权限,所以颁发的令牌受众就是该ID,修改配置匹配后自然恢复正常。 - 如果你后续要切换到Microsoft Graph,只需要调整令牌请求的权限范围为Microsoft Graph对应的权限项,同时把Audience配置修改为
00000003-0000-0000-c000-000000000000或者https://graph.microsoft.com即可。
内容的提问来源于stack exchange,提问作者4imble
相关产品推荐
相关产品推荐

