通过OAuth同意屏幕访问microsoftonline.com应用时提示密码不被接受
故障排查思路与解决方案
高优先级排查项
- 先检查Google Cloud Console端的OAuth 2.0客户端密钥是否过期或被重置,部分组织会开启密钥自动轮换规则,若密钥更新后未同步到微软Entra ID(原Azure AD)的身份提供商配置中,会直接触发身份校验失败,提示密码错误
- 验证微软Entra ID侧Google身份提供商的签发者URL(issuer URL)、客户端ID、客户端密钥三个核心参数和Google端配置完全一致,哪怕多一个末尾空格也会导致校验失败
- 检查触发报错的Google账号是否近期开启了两步验证,若开启2FA后微软侧的身份映射规则未适配,也会触发校验报错
次优先级排查项
- 核对微软侧的用户映射规则,确认
user.mail和Google侧返回的email声明完全匹配,若近期修改了用户属性同步规则,会导致身份无法匹配被误判为账户不存在 - 检查Google Cloud Console的OAuth同意屏幕配置,是否近期从测试状态切换到了发布状态,测试状态下只有添加到测试用户列表的账号可以正常授权,未添加的账号会触发校验失败
- 查看微软Entra ID的登录日志,筛选对应时间点的失败登录记录,查看
状态详情和错误代码字段:0xAADSTS50027错误代表JWT令牌校验失败,对应Google端签发的令牌格式或签名不符合要求;0xAADSTS50126错误代表用户名密码校验失败,优先核对身份映射规则 - 确认Google端的API权限配置没有被修改,
openid、email、profile三个基础OpenID Connect权限必须被正确启用,缺失任意权限都会导致返回的声明信息不全,微软侧无法完成身份校验
快速验证方案
- 先拿昨日可以正常登录的测试账号复现测试,若测试账号也无法登录,直接排除单个用户的配置问题,优先排查两端的身份提供商核心配置
- 用API调试工具按照Google的OpenID Connect流程获取id_token,手动校验令牌的签名、签发者、受众是否和微软侧配置一致
内容的提问来源于stack exchange,提问作者progaddicted
相关产品推荐
相关产品推荐

