Hi everyone,
我遇到在 n8n 中連接 Microsoft Outlook 節點認證的問題。
當我點擊「立即連接」時,我收到這個訊息:
「需要管理員批准」
我們使用的是 n8n 許可證帳戶
在 Azure 中,使用者同意設定如下:
「不允許使用者同意」
「所有應用程式和代理身分識別都需要管理員批准。」
由於這個設定,一般使用者無法同意應用程式註冊。
我的管理員已經批准了同意請求,但 n8n 中的連接仍然無法運作。
有人之前遇到過這個問題嗎?
我是否需要其他權限、針對特定 API 範圍的管理員同意,或針對 Outlook/Microsoft 節點的不同 Azure 應用程式註冊設定?
謝謝!
管理員同意是否在整個租用戶層級正式應用過呢,@dana_bida?
@dana_bida 這個設定中的「需要管理員批准」會出現是因為你的租戶已停用使用者同意(你提過的),所以 OAuth 流程即使對於低風險範圍也會在同意畫面卡住。延續 @kjooleng 的問題,實際上有兩個層級的管理員同意需要驗證,而且兩者都必須到位:
第一個層級——管理員同意是在租戶層級套用,而不只是管理員的個人帳戶?當你的管理員點擊批准時,他們需要在同意畫面上特別勾選「代表貴組織同意」核取方塊。如果沒有這樣做,授權只會套用到那個單一管理員使用者,而不是整個組織,所以當一般使用者試圖連線時,他們會遇到同樣的問題。
第二個層級——管理員是否批准了 n8n 的 Outlook 節點要求的所有範圍?典型的設定是 offline_access、Mail.ReadWrite、Mail.Send、Calendars.ReadWrite、MailboxSettings.Read,其中有些可能需要明確的按範圍管理員同意,取決於租戶設定。
強制租戶範圍管理員同意最快的方法是直接進入管理員同意 URL,在瀏覽器中以管理員身分登入:
你的租戶 ID 在 Azure 入口網站 → Entra ID → 概觀。n8n 應用程式 client_id 和回呼 URL 取決於你是在 n8n Cloud 上(使用 n8n 自己的 Azure 應用程式——ID 在 n8n 的認證模組中可見)還是自託管(使用你自己的 Azure 應用程式註冊)。
如果你無法透過管理員取得租戶範圍同意(某些組織會對任何第三方應用程式的這項功能進行嚴格鎖定),更簡潔的方式是註冊你自己的 Azure 應用程式註冊,並在 n8n 中切換到「Microsoft OAuth2 API」認證類型,使用自訂 ClientID/Secret。你自己的應用程式,租戶批准一次,管理員可以完全控制範圍。在 Azure 入口網站中大約需要 10 分鐘。
你是在 n8n Cloud 上還是自託管?這會改變你要在同意 URL 中放入哪個 client_id。
另一項檢查:在您的管理員授予租戶範圍同意後,前往 Azure 入口網站 → Entra ID → 企業應用程式 → 找到 n8n 應用程式 → 權限,確認所需範圍上顯示「已為 [您的組織] 授予」狀態。如果某些範圍仍顯示「未授予」,這就是剩餘的阻礙 - 管理員需要特別針對這些遺漏的範圍授予同意,而不只是核准初始請求。
嗨 
這個問題通常是由 Azure 權限設定造成的,不是 n8n 本身的問題。請檢查以下幾點:
- 已完全授予管理員同意
前往 Azure → 應用程式註冊 → API 權限
確保已新增所需的權限 (Mail.Read、Mail.Send、User.Read、offline_access),然後點擊 “授予管理員同意”。
只核准請求是不夠的。
- 檢查企業應用程式
前往 Entra ID → 企業應用程式
確保:
-
同意顯示為「已授予」
-
該應用程式對使用者未遭到封鎖
- 重新導向 URL 正確無誤
在應用程式註冊 → 驗證中
新增 n8n 中的確切 URL:
https://YOUR-N8N-DOMAIN/rest/oauth2-credential/callback
即使是小小的不符也會導致這個錯誤。
- 在 n8n 中重新連線
進行變更後:
-
刪除 n8n 中的 Outlook 認證
-
重新建立
-
再次嘗試「立即連線」
- 確保使用的是正確的應用程式
n8n 中的用戶端識別碼必須與 Azure 應用程式註冊相符。
在大多數情況下,問題要嘛是缺少管理員同意,要嘛是重新導向 URL 錯誤 
適當的 管理員同意 + 正確的重新導向 URI + 在 n8n 中重新進行 OAuth 連線
各位,
感謝快速回應,
問題在於我需要新增 Outlook Microsoft 內建認證中存在的隱藏範圍權限:
openid offline_access Contacts.Read Contacts.ReadWrite Calendars.Read Calendars.Read.Shared Calendars.ReadWrite Mail.ReadWrite Mail.ReadWrite.Shared Mail.Send Mail.Send.Shared MailboxSettings.Read
我缺少了共用認證,但我不確定這些認證是否安全以供共用
.Shared 範圍只會讓工作流程看到已透過 Outlook 的正常共享/委派功能與已驗證使用者共享的項目——不是其他使用者的私人郵件或行事曆。妳不是在突破 Microsoft 尚未批准的任何東西。對於典型使用情況,放著不管是安全的,只有在妳特別不想讓工作流程看到妳的使用者已經在 Outlook 中看到的共享信箱時,才值得移除。