You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

调用Microsoft Graph API为企业应用AddKey时遇403权限错误求助

解决调用Microsoft Graph API执行AddKey操作时的403 Authorization_RequestDenied错误

核心原因

调用servicePrincipals/{id}/microsoft.graph.addKey接口触发403权限不足,本质是使用了用户登录的委托权限令牌,而该操作仅支持应用权限。

具体解决步骤

  1. 确认所需权限类型

    • 该操作仅支持应用权限,不接受用户委托权限。可选权限为Application.ReadWrite.All或Directory.ReadWrite.All二选一即可。
    • 注意:添加权限后必须完成管理员同意,仅添加权限不授予同意依然会触发权限不足错误。
  2. 验证令牌权限

    • 解析你的访问令牌(可通过jwt.ms工具),检查是否包含roles声明且值为上述权限。如果令牌中只有scp声明,说明使用的是用户委托权限,不符合要求。
  3. 切换身份验证流程

    • 改用**客户端凭证流(Client Credentials Flow)**获取应用令牌,而非用户登录的授权码/密码流。
    • 在Graph API开发者门户测试时,选择“应用权限”模式,添加对应权限并完成管理员同意后再获取令牌调用接口。
  4. 检查Azure AD权限配置

    • 登录Azure AD门户,找到你的应用注册,确认已添加Application.ReadWrite.All或Directory.ReadWrite.All权限,且已点击“授予管理员同意”按钮(需全局管理员或应用程序管理员权限账号操作)。

内容的提问来源于stack exchange,提问作者VINAY TALLA

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 00:22:07