【发布时间】:2017-06-22 02:49:23
【问题描述】:
所以,基本上我有一个多租户应用程序,它会多次调用 Graph API。问题在于向用户分配许可证的调用 - POST /users/{id |用户主体名称}/assignLicense。
在 Azure App 注册门户中的权限部分,我已授予 Azure AD 和 Graph API 下的所有委派权限。 Permissions Assigned screenshot.
然后,我通过以下链接使用管理员同意流程为组织中的所有用户对该应用程序进行了全局管理员同意:- https://login.microsoftonline.com/common/oauth2/authorize?client_id=ffa835f3-417f-415c-b8f5-6f8833f93901&response_type=code&redirect_uri=http%3a%2f%2flocalhost%3a8910%2f&nonce=1234&resource=https://graph.microsoft.com&prompt=admin_consent
管理员同意成功,这意味着该目录中的所有用户都已获得授权。
现在,当我通过全局管理员登录到我的多租户应用程序时,对 assignLicense 端点的调用成功,这意味着我的代码运行良好。
但是,当非全局管理员登录应用程序时,他也可以登录(由于上面给出的同意),但是当我调用图形 api 到 AssignLicense 时,我收到 403 Forbidden 错误。
我不明白我应该怎么做才能摆脱这个错误。
【问题讨论】: