【发布时间】:2020-06-17 12:22:47
【问题描述】:
我有一个 AAD 应用程序,其中包含授予的委派权限列表。喜欢:
Directory.AccessAsUser.All
Directory.ReadWrite.All
Group.ReadWrite.All
大多数用户没有这样的权限。 我想为他们隐藏一些 UI 元素(例如编辑组)
但是作为访问令牌的响应,我得到了所有应用范围。而且这些信息并不是真正有用的。我想防止用户收到诸如“权限不足以完成操作”之类的错误。
这可能吗?
【问题讨论】:
-
单个访问令牌只能包含一种类型的范围(应用程序或委托)。因此,如果您的特定场景需要 Application 和 Delegated 范围,您的应用程序将需要获取两个单独的令牌。第一个将代表用户并使用授权线或隐式授权获得,第二个将代表应用程序本身并使用客户端凭据授权获得。
-
@SruthiJ-MSFTIdentity,您能否提供任何链接,我如何设置身份验证流程以获取用户的令牌?
-
请尝试auth code
-
嗨,你检查我的回答了吗?有用吗?
-
仍在进行中。我会在下周初给你答复。我发现了什么:看起来用户的范围正在使用 /authorize
标签: oauth azure-active-directory microsoft-graph-api