Я обнаружил, что я делаю неправильно.При первоначальном запросе токена я использовал «общий» в качестве части URL-адреса клиента.Видимо, хотя и законно, это не дает соответствующих разрешений.Токен, который я получил при декодировании, не перечисляет никаких разрешений, и это было бы подсказкой, если бы я был немного более знаком с содержанием и форматом токена JWT.
Как только я изменил владельцаЧасть URL-адреса либо для GUID клиента (полученного из AD), либо для полного доменного имени (например, yy.onmicrosoft.com
в моем случае), я получил другой токен, включающий список разрешений Microsoft Graph, который яна портале регистрации приложений.
Используя этот новый токен, я смог получить почту из почтового ящика любого пользователя в моем домене.Спасибо Марку за то, что он указал мне правильное направление.