如何解决使用Connect-MgGraph连接客户租户时出现的AADSTS90099错误?
如何解决使用Connect-MgGraph连接客户租户时出现的AADSTS90099错误?
我完全理解你现在碰到的麻烦——作为合作伙伴租户的管理员,靠着GDAP(之前的DAP)访问客户租户,结果用Connect-MgGraph连接时弹出了AADSTS90099错误,说应用没被授权对吧?别着急,咱们可以通过以下几种方法来搞定这个问题:
方法一:为应用预先授予管理员同意(预同意)
这个错误的核心原因就是目标应用(比如Microsoft Graph PowerShell对应的应用)还没在客户租户里获得授权,咱们得先给它开权限:
- 如果你通过GDAP拥有客户租户的全局管理员或权限管理员角色,可以直接在客户租户的Entra ID管理中心操作:
- 登录客户租户的Entra ID管理界面,通过应用ID搜索到你要授权的应用(就是错误提示里的
{appId}对应的应用); - 进入应用的「API权限」页面,添加你使用
Connect-MgGraph需要的Microsoft Graph权限(比如Directory.Read.All、User.Read.All这类常用权限); - 点击「授予管理员同意」,确认后应用就获得了在该租户的访问权限。
- 登录客户租户的Entra ID管理界面,通过应用ID搜索到你要授权的应用(就是错误提示里的
- 你也可以用PowerShell来完成授权,比如运行
New-MgOauth2PermissionGrant命令,但前提是你已经拥有足够的权限执行这个操作。
方法二:通过合作伙伴权限完成应用授权
根据错误提示里的建议,咱们还可以利用合作伙伴的身份来授权应用:
- 通过Partner Center界面操作:登录Partner Center后台,找到对应的客户租户,进入「客户详情」->「应用权限」板块,添加目标应用,然后选择需要的权限范围并确认授权;
- 通过Partner Center API操作:调用对应的API端点,创建应用授权请求,明确指定应用ID、客户租户ID以及所需的权限集合,完成授权流程。
额外注意事项
- 确保你的合作伙伴账号在客户租户里拥有足够的GDAP权限,至少要有权限管理员或全局管理员的委派权限,不然没法完成授权操作;
- 如果你是第一次连接这个客户租户,可以尝试运行交互式授权命令:
Connect-MgGraph -TenantId <客户租户ID> -Scopes <所需权限列表> -Consent,触发管理员同意流程,完成应用授权。
备注:内容来源于stack exchange,提问作者Grilse
相关产品推荐
相关产品推荐

