Domain.ReadWrite.All
- это область приложения (поток учетных данных клиента, он же только для приложения), и вы пытаетесь получить согласие пользователя на эту область в делегированном потоке авторизации.
Для использования Domain.ReadWrite.All
вынеобходимо получить согласие администратора с использованием конечной точки согласия администратора, например:
GET https://login.microsoftonline.com/{tenant}/adminconsent? client_id = 6731de76-14a6-49ae-97bc-6eba6914391e & state = 12345 & redirect_uri = https://localhost/myapp/permissions
Отредактировано: обновлено до domain.readwrite.all