Azure AD 对接Google Apps SSO报错AADSTS65005求助
解决 Azure AD 配置 Google Apps SSO 时的 AADSTS65005: Invalid Resource 错误
嘿,我之前帮不少用户排查过这个 exact 错误,本质就是 Azure AD 里 Google Apps 对应的应用注册没正确配置目标资源权限,或者关键 URI 不匹配。下面是一步步的排查修复步骤,按顺序来大概率能解决:
1. 先确认应用注册的标识符 URI 正确性
- 登录 Azure 门户,找到错误提示里 {GUID} 对应的那个 Google Apps 应用注册
- 进到概述页面,检查**标识符 URI(客户端 ID)**列表里有没有包含 Google Apps 对应的资源 URI。对于 Google Workspace/Apps,标准的资源 URI 一般是
https://google.com,或者你在 Google 管理控制台里配置的实体 ID(Entity ID) - 如果没找到,点添加 URI把正确的地址加上,记得保存
2. 检查并补全 API 权限
- 在同一个应用注册里,切换到API 权限页面
- 点添加权限,选我的组织使用的 API,搜索 Google Apps 对应的企业应用(直接搜「Google」就能找到)
- 勾选 SSO 必需的基础权限:
openid、profile、email,如果你们用到了 Google Workspace 的其他服务,也把对应的权限加上 - 重点:添加完权限后一定要点授予管理员同意——企业应用的权限必须管理员手动同意才会生效,这步很多人容易漏
3. 验证 SSO 配置里的回复 URL 一致性
- 回到 Azure 里的 Google Apps 企业应用,进入单一登录配置页
- 检查回复 URL是不是和 Google 管理控制台里的ACS URL完全一模一样?包括 HTTPS、路径、甚至大小写都不能错,多一个斜杠都可能出问题
- 两边有不一致的话,统一调整成相同的 URL 再保存
4. 清缓存等生效再测试
- Azure AD 的配置有时候会有缓存延迟,建议等个5-10分钟,或者用浏览器隐身窗口、换个浏览器测试,避免缓存干扰
- 如果还是不行,试试重新生成 Azure 这边的 SAML 元数据,下载后再重新上传到 Google 管理控制台里覆盖旧的配置
额外提醒:如果是你们自己开发的客户端应用调用 Google Apps,还要确保请求里的
resource参数值和应用注册里加的资源 URI 完全匹配,拼写错一个字符都会触发这个错误。
内容的提问来源于stack exchange,提问作者Mitul
相关产品推荐
相关产品推荐

