You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

面向Microsoft AppSource变现的多租户应用注册登录异常排查

关于集成Microsoft AppSource与Azure Marketplace的SaaS方案登录异常及配置疑问

背景与配置

我司正在开发集成Microsoft AppSource与Azure Marketplace的SaaS全栈方案,架构参考,配置两个多租户Azure应用注册:

  • 后端/API应用注册:暴露API范围供前端访问,用于获取publisher access token调用SaaS Fulfilment API
  • 前端/门户应用注册:支持客户审批API权限(含后端范围)、MSAL认证

预期多租户登录流程

  1. 外部租户用户首次登录前端门户
  2. 跳转至登录页选择账户,授权链接示例:
    https://login.microsoftonline.com/organizations/oauth2/v2.0/authorize?client_id={frontend-app-id}&scope=api://{backend-app-id}/{backend-scope} {other-permissions}&...
    
  3. 选择账户后,提示管理员审批前端应用注册中定义的权限
  4. 审批后,外部租户创建前端企业应用,包含前端API权限页中请求的权限(含后端范围)

实际异常表现

  • 用户访问前端后陷入登录页→登录重处理页→前端根URL(调用后端API报401无授权头)→登录页的无限循环
  • 租户内未创建任何企业应用
  • Entra登录日志报错:
    AADSTS500011: The resource principal named api://{backend-app-id} was not found in the tenant named {external-tenant-id}. This can happen if the application has not been installed by the administrator of the tenant or consented to by any user in the tenant.
    

当前配置详情

  • 后端应用注册的「暴露API」中已添加前端应用为授权客户端,清单中设置knownClientApplications启用捆绑同意
  • 后端暴露的范围已添加至前端API权限并授予管理员同意
  • 前端MSAL配置:Authority设为common,已注册重定向URL,采用Authorization Code Flow with PKCE

补充信息

我司已基于该样例发布AppSource正式产品,生产实例可正常运行,客户租户仅创建前端企业应用且API调用正常;但新部署的相同配置实例(同PS脚本部署)出现上述相同错误。

咨询问题

  1. 无限重定向的可能原因及正确配置?
  2. 后端范围权限审批需哪些配置?仅将后端暴露范围添加至前端API权限是否足够?
  3. 对应用注册配置及登录流程的理解是否正确?例:后端应为单租户且无需创建企业应用?

内容的提问来源于stack exchange,提问作者MWONE

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.12 22:07:05