Хорошо, благодаря @Chris Padgett, я получил ответ! Итак, во-первых, используя AD Graph API, я смог сравнить userIdentities и убедиться, что свойство «эмитента» было не таким:
Итак, я провел быстрое расследование и обнаружил, что URL-адрес метаданных отличается между двумя политиками: //login.microsoftonline.com/979fb787-2d8f-4dbc-83cd-876dc7f9b550/.well-known/openid-configuration, который дает это:
И //login.microsoftonline.com/979fb787-2d8f-4dbc-83cd-876dc7f9b550/v2.0/.well-known/openid-configuration который дает это:
Эмитенты не совпадают! Поэтому все, что мне нужно сделать, это изменить URL-адрес метаданных для одной политики, и это работает!