对 https://login.microsoftonline.com/{{TenantID}}/oauth2/token 进行 HTTP POST 调用时,访问令牌中缺少声明类型角色

如何解决对 https://login.microsoftonline.com/{{TenantID}}/oauth2/token 进行 HTTP POST 调用时,访问令牌中缺少声明类型角色

伙计们!

我是 MS REST API 的新手,我正在尝试通过 Microsoft Graph API 访问 OneDrive。我有一个企业办公室 365 帐户,这是我迄今为止所做的:

  1. 完全按照此处提到的步骤创建了 Azure 应用:https://docs.microsoft.com/en-us/graph/toolkit/get-started/add-aad-app-registration

  2. 添加了以下内容:https://docs.microsoft.com/en-us/onedrive/developer/rest-api/concepts/permissions_reference?view=odsp-graph-online 委托 API 权限。

附上截图如下:

Graph API Permissions

首先,执行下面的 REST API 来获取访问令牌:

curl --location --request POST 'https://login.microsoftonline.com/<TenantId>/oauth2/token' \
--form 'grant_type=client_credentials' \
--form 'client_id=<ClientId>' \
--form 'client_secret=<ClientSecret>' \
--form 'resource=https://graph.microsoft.com/'

这将返回所需的访问令牌,HTTP响应如下所示:

{
    "token_type": "Bearer","expires_in": "3599","ext_expires_in": "3599","expires_on": "1611896111","not_before": "1611893123","resource": "https://graph.microsoft.com/","access_token": "eyJ..."
}

现在,我正在尝试向以下端点 https://graph.microsoft.com/v1.0/users/<idOrUserPrincipalName>/drive

发出 HTTP GET 请求
curl --location --request GET 'https://graph.microsoft.com/v1.0/users/<UserPrincipalName>/drive' \
--header 'Authorization: Bearer eyJ...'

我从服务器收到一个 HTTP 403 (Forbidden) 错误消息:

{
  "error": {
    "code": "AccessDenied","message": "Either scp or roles claim need to be present in the token.","innerError": {
      "date": "2021-01-29T06:17:10","request-id": "c1a6a642-5cf6-40ed-bf55-75c1e3845357","client-request-id": "c1a6a642-5cf6-40ed-bf55-75c1e3845357"
    }
  }
}

仔细检查 JWT 令牌并对其进行解码后,我发现其中缺少角色声明。

{
  "typ": "JWT","nonce": "HKO...","alg": "RS256","x5t": "nOo...","kid": "nOo..."
}.{
  "aud": "https://graph.microsoft.com/","iss": "https://sts.windows.net/.../","iat": 1611893058,"nbf": 1611893058,"exp": 1611896958,"aio": "E2Z...","app_displayname": "OneDrive_API_Test","appid": "085...","appidacr": "1","idp": "https://sts.windows.net/.../","idtyp": "app","oid": "a5c...","rh": "0.AAA...","sub": "a5c...","tenant_region_scope": "NA","tid": "...","uti": "Bf...","ver": "1.0","xms_tcdt": 1394468532
}.[Signature]

理想情况下它应该是这样的:

{
  "typ": "JWT","nonce": "toS...","kid": "nOo..."
}.{
  "aud": "https://graph.microsoft.com","iat": 1611766631,"nbf": 1611766631,"exp": 1611770531,"aio": "E2J...","app_displayname": "myapp","appid": "a5c...","oid": "215...","rh": "0.AAAA...","roles": [
    "User.ReadWrite.All","Files.ReadWrite.All","User.Read.All",],"sub": "215...","tid": "b39...","uti": "aKV...","xms_tcdt": 1394468532
}.[Signature]

如果我在应用程序中错误配置了某些内容,从而错过了导致 403 错误的角色声明,有人可以让我吗?任何指针都会非常有帮助

解决方法

如果您使用客户端凭据流,您将获得一个 APP 令牌,并且带有负载的请求看起来像这样。

POST https://login.microsoftonline.com/{tenant}/oauth2/v2.0/token

请求正文:

client_id=535fb089-9ff3-47b6-9bfb-4f1264799865 &scope=https%3A%2F%2Fgraph.microsoft.com%2F.default &client_secret=qWgdYAmab0YSkuL1qKv5bPX &grant_type=client_credentials

在 Azure AD 应用注册中,您需要添加应用程序权限。在这里,当您调用 /users/userid/drive 时,您需要至少拥有 Files.Read.All 应用程序权限。

现在像使用此访问令牌一样使用 curl 调用 Graph API。你会得到数据

,

@Shiva Keshav Varma 回答得很好。我来解释你的疑惑:

  1. 为什么您的令牌没有角色声明?

roles 声明仅显示应用程序权限,因为您已向应用程序授予委托权限,因此您的令牌中没有此类声明。

  1. /me 端点和 /users 端点有什么区别?

/me 端点通常需要用户交互。此时,应用代表以登录用户的身份执行请求。它要求您向应用程序授予委托权限,然后使用 auth code flow 获取访问令牌,并且该流程支持联合身份验证和 MFA。解析令牌时,您将看到 scp 声明。

/users 端点通常用于不需要用户交互的守护进程。它要求您向应用程序授予应用程序权限,然后使用 client credential flow 获取访问令牌。解析令牌时,您将看到 roles 声明。

最后总结一下:根据你的需求,如果只能授予委托权限,那么你应该使用auth code flow获取访问令牌,然后调用/me端点: https://graph.microsoft.com/v1.0/me/drive

使用身份验证代码流程获取令牌有两个步骤:

  1. 在浏览器中获取授权码,需要登录用户。

    在浏览器中输入这个url获取授权码:

https://login.microsoftonline.com/xxxxxxx-bd27-40d5-8459-230ba2a757fb/oauth2/v2.0/authorize?
client_id=f212af58-f976-4bc5-be9d-7aexxxxxxxx
&response_type=code
&redirect_uri=https://localhost:4500/web/completeoauth/ms
&response_mode=fragment
&scope=Files.Read.All
&state=12345

enter image description here

  1. 使用授权码在 postman 中兑换访问令牌。

enter image description here

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


使用本地python环境可以成功执行 import pandas as pd import matplotlib.pyplot as plt # 设置字体 plt.rcParams[&#39;font.sans-serif&#39;] = [&#39;SimHei&#39;] # 能正确显示负号 p
错误1:Request method ‘DELETE‘ not supported 错误还原:controller层有一个接口,访问该接口时报错:Request method ‘DELETE‘ not supported 错误原因:没有接收到前端传入的参数,修改为如下 参考 错误2:cannot r
错误1:启动docker镜像时报错:Error response from daemon: driver failed programming external connectivity on endpoint quirky_allen 解决方法:重启docker -&gt; systemctl r
错误1:private field ‘xxx‘ is never assigned 按Altʾnter快捷键,选择第2项 参考:https://blog.csdn.net/shi_hong_fei_hei/article/details/88814070 错误2:启动时报错,不能找到主启动类 #
报错如下,通过源不能下载,最后警告pip需升级版本 Requirement already satisfied: pip in c:\users\ychen\appdata\local\programs\python\python310\lib\site-packages (22.0.4) Coll
错误1:maven打包报错 错误还原:使用maven打包项目时报错如下 [ERROR] Failed to execute goal org.apache.maven.plugins:maven-resources-plugin:3.2.0:resources (default-resources)
错误1:服务调用时报错 服务消费者模块assess通过openFeign调用服务提供者模块hires 如下为服务提供者模块hires的控制层接口 @RestController @RequestMapping(&quot;/hires&quot;) public class FeignControl
错误1:运行项目后报如下错误 解决方案 报错2:Failed to execute goal org.apache.maven.plugins:maven-compiler-plugin:3.8.1:compile (default-compile) on project sb 解决方案:在pom.
参考 错误原因 过滤器或拦截器在生效时,redisTemplate还没有注入 解决方案:在注入容器时就生效 @Component //项目运行时就注入Spring容器 public class RedisBean { @Resource private RedisTemplate&lt;String
使用vite构建项目报错 C:\Users\ychen\work&gt;npm init @vitejs/app @vitejs/create-app is deprecated, use npm init vite instead C:\Users\ychen\AppData\Local\npm-
参考1 参考2 解决方案 # 点击安装源 协议选择 http:// 路径填写 mirrors.aliyun.com/centos/8.3.2011/BaseOS/x86_64/os URL类型 软件库URL 其他路径 # 版本 7 mirrors.aliyun.com/centos/7/os/x86
报错1 [root@slave1 data_mocker]# kafka-console-consumer.sh --bootstrap-server slave1:9092 --topic topic_db [2023-12-19 18:31:12,770] WARN [Consumer clie
错误1 # 重写数据 hive (edu)&gt; insert overwrite table dwd_trade_cart_add_inc &gt; select data.id, &gt; data.user_id, &gt; data.course_id, &gt; date_format(
错误1 hive (edu)&gt; insert into huanhuan values(1,&#39;haoge&#39;); Query ID = root_20240110071417_fe1517ad-3607-41f4-bdcf-d00b98ac443e Total jobs = 1
报错1:执行到如下就不执行了,没有显示Successfully registered new MBean. [root@slave1 bin]# /usr/local/software/flume-1.9.0/bin/flume-ng agent -n a1 -c /usr/local/softwa
虚拟及没有启动任何服务器查看jps会显示jps,如果没有显示任何东西 [root@slave2 ~]# jps 9647 Jps 解决方案 # 进入/tmp查看 [root@slave1 dfs]# cd /tmp [root@slave1 tmp]# ll 总用量 48 drwxr-xr-x. 2
报错1 hive&gt; show databases; OK Failed with exception java.io.IOException:java.lang.RuntimeException: Error in configuring object Time taken: 0.474 se
报错1 [root@localhost ~]# vim -bash: vim: 未找到命令 安装vim yum -y install vim* # 查看是否安装成功 [root@hadoop01 hadoop]# rpm -qa |grep vim vim-X11-7.4.629-8.el7_9.x
修改hadoop配置 vi /usr/local/software/hadoop-2.9.2/etc/hadoop/yarn-site.xml # 添加如下 &lt;configuration&gt; &lt;property&gt; &lt;name&gt;yarn.nodemanager.res