You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置Azure AD应用注册遇AADSTS90094错误,无权限请求管理员授权

解决AADSTS90094错误:无需管理员权限却要求授权的排查步骤

嘿,我帮你梳理下可能导致这个问题的几个关键点,你可以逐一排查:

  • 确认权限类型是否为「委派权限」
    你提到的「登录并读取用户配置文件」权限,只有在委派权限类别下才是无需管理员同意的。如果不小心选了「应用权限」(针对后台服务的权限类型),哪怕权限名称一致,也必须要管理员授权。你可以进入Azure AD应用注册的「API权限」页面,检查这个权限的类型,确保是「委派权限」。

  • 检查租户的用户同意全局策略
    有些Azure AD租户会全局配置「所有用户同意应用权限都需要管理员审批」,哪怕权限本身标记为无需管理员同意。这种情况下,普通用户无法自行完成授权。你可以请有管理员权限的同事帮忙检查:在Azure AD门户的「企业应用」->「用户设置」里,查看「用户可以同意应用访问他们的数据吗?」的选项,如果设置为「否」或者「仅允许同意列出的权限」且你的权限不在列表中,就会触发这个错误。

  • 检查应用的「用户分配」设置
    如果你的应用注册开启了「需要用户分配」(在「企业应用」->你的应用->「属性」里的「需要用户分配?」选项),而你没有被管理员分配到这个应用,也会出现类似的授权错误。你可以确认这个设置是否开启,如果开启了,要么让管理员把你添加到应用的用户列表,要么关闭这个设置(需要管理员操作)。

  • 验证请求的Scope是否正确
    看你提供的认证URL,scope是openid profile,这两个都是标准的OpenID Connect范围,本身不需要管理员同意。但要确认你的ASP.NET Core应用配置里有没有额外添加其他需要管理员同意的scope,比如User.Read.All之类的。检查appsettings.json或者Startup.cs里的认证配置,确保只请求了openid和profile这两个scope。

另外,还有一个小细节:如果你之前曾经请求过需要管理员同意的权限,哪怕后来移除了,浏览器缓存的授权请求可能还残留?你可以尝试清除浏览器缓存,或者用隐私窗口重新测试,排除缓存的影响。

内容的提问来源于stack exchange,提问作者July.Tech

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.15 07:24:55