【发布时间】:2020-01-30 11:18:59
【问题描述】:
在我看来,Microsoft Authentcation 非常复杂。有这么多的流程和东西!
所以我现在正在做的是
- 使用授权代码流获取特定范围的令牌。我正在使用以下范围:
https://admin.services.crm.dynamics.com//user_impersonation(据我所知,我只能为单个范围/受众请求令牌) - 令牌工作正常。我可以使用收到的不记名令牌访问动态管理中心。
我现在要做的是:
- 我正在尝试访问 Microsoft Graph 端点以读取有关用户 AAD 的信息。
- 我不能使用上面的现有令牌,因为这个令牌只有
user_importation的https://admin.services.crm.dynamics.com/范围 - 我必须请求另一个令牌,范围为
user.read
这就是我卡住的地方。如何使用现有的 access_token 请求额外的范围?
我可以将oauth2/v2.0/token 端点与刷新令牌结合使用来请求另一个范围的令牌(user.read)。这工作正常,但我不想为此使用刷新令牌,而是使用 access_token。这是否可能并且有意义?
【问题讨论】:
-
你在开发什么平台?你能分享一下你如何获得令牌的代码吗?
标签: azure-active-directory microsoft-graph-api msal