【问题标题】:Access personal accounts Onedrive with Azure AD Multi tenant使用 Azure AD 多租户访问个人帐户 Onedrive
【发布时间】:2020-01-27 21:10:31
【问题描述】:

我想在 Azure 上创建一个允许访问多个个人 Microsoft 帐户(不在同一租户中)的守护程序应用程序。我的想法:我在我的租户中创建一个多租户应用程序。每个授权访问其个人帐户的用户都应明确表示同意。

当我阅读文档时,我觉得这是可能的,但我做不到。 我目前所做的:

  1. 在 Azure AD 中创建 V2 多租户应用
  2. 授予 Graph API:Files.Read.All 和 User.Read 对应用权限的访问权限

那我不知道我应该如何征求用户的同意? 然后我怎样才能获得特定用户的令牌以具有守护程序访问权限? (无需再次明确征求他的同意)

感谢您的帮助!

【问题讨论】:

  • 这是一个有趣的问题。该文档没有明确说明您不能对个人帐户使用应用程序权限。所以这些可能会奏效。您需要为您的应用程序构建一个登录 URL,在那里他们可以同意您的权限。您可以使用“消费者”端点仅允许个人帐户。
  • 应用程序权限对于个人来说当然会有所不同,因为从技术上讲,他们都在同一个组织中。如果应用权限不起作用,您将不得不使用委派权限 + 刷新令牌来运行您的后台工作。

标签: azure microsoft-graph-api multi-tenant


【解决方案1】:

即使在 Microsoft 的文档中并没有像最初看起来有可能那样清楚地表明它是可能的,但我的印象是这是不可能的:守护程序应用程序只能在 Azure AD 租户中运行。构建一个试图操纵 Microsoft 个人帐户的守护程序应用程序是没有意义的。如果您是业务线 (LOB) 应用程序开发人员,您将在租户中创建您的守护程序应用程序。如果您是 ISV,您可能想要创建一个多租户守护程序应用程序。每个租户管理员都需要提供同意。 (https://docs.microsoft.com/bs-cyrl-ba/azure/active-directory/develop/scenario-daemon-overview)

【讨论】:

    猜你喜欢
    • 2020-01-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-09-20
    • 1970-01-01
    • 2017-07-07
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多