You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过oauth2_proxy向AAD(Azure Active Directory)认证并获取AccessToken

认证流程不通排查方案

  • 首先确认oauth2-proxy启动参数的--provider配置为azure,不要使用通用OIDC provider,AAD专属provider内置了微软认证端点的适配逻辑,能避免很多适配问题
  • 核对AAD应用注册的重定向URI和oauth2-proxy配置的--redirect-url完全一致,路径必须以/oauth2/callback结尾,协议、域名、端口号完全匹配,AAD对重定向地址的校验是严格匹配
  • 确认AAD应用已添加openid、offline_access以及你需要访问的目标资源对应的API权限,且所有权限已经完成租户管理员同意
  • 检查Kubernetes侧的Ingress配置,所有需要认证的应用路径必须配置auth_request指向oauth2-proxy的校验接口,不能直接放行应用流量

请求头缺失AccessToken排查方案

  • 首先确认oauth2-proxy启动参数添加了--pass-access-token=true,该参数默认值为false,必须手动开启才会向后续应用透传AccessToken
  • 如果你使用的是v7.0及以上版本的oauth2-proxy,需要额外添加--set-xauthrequest=true参数,同时在Ingress的认证配置段添加如下规则,将oauth2-proxy返回的头信息注入到转发给应用的请求中:
auth_set_header X-Auth-Request-Access-Token $upstream_http_x_auth_request_access_token;
  • 如果你需要AccessToken以Authorization: Bearer <token>的格式传递给应用,还需要额外添加--pass-authorization-header=true启动参数
  • 检查是否误开启了--skip-jwt-bearer-tokens参数,该参数开启后会跳过带JWT令牌请求的认证流程,也会导致AccessToken头不被注入

内容的提问来源于stack exchange,提问作者Lukasz Dynowski

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 08:06:04