使用Microsoft Graph授权时,wl.signin scope无效的替代方案咨询
关于Microsoft Graph授权中
wl.signin权限的替代方案 首先明确:wl.signin是**旧版Windows Live Connect(已被Microsoft Graph完全取代)**的权限范围,所以在面向Azure AD的Microsoft Graph授权请求中使用它,必然会触发AADSTS70011错误——Azure AD已经不再识别这类以wl.开头的旧权限了。
针对你需要的「用户登录验证+获取基础身份信息」的核心需求,完全可以用以下Microsoft Graph标准权限替代:
User.Read:这是最基础的登录权限,对应原wl.signin的核心功能,允许应用读取用户的基本身份信息(比如用户ID、姓名、邮箱地址等),足够完成登录验证场景。offline_access:如果你的应用需要长期保持用户会话(类似原wl.offline_access的功能),需要在scope中额外添加这个权限,它允许应用获取刷新令牌,从而在用户离线时也能维持有效访问。
举个实际的授权请求scope示例:
scope=User.Read offline_access
额外注意事项
- 这些权限需要在你的Azure AD应用注册中预先配置(或者开启动态同意,让用户在首次登录时授权),否则也会触发权限相关错误。
- 如果你的应用需要访问更多用户数据(比如邮件、日历),可以按需添加对应的Microsoft Graph权限(如
Mail.Read、Calendars.Read等),但基础登录场景只用User.Read就足够。
内容的提问来源于stack exchange,提问作者g3t0r
相关产品推荐
相关产品推荐

