В последний раз, когда я их использовал, библиотеки веб-приложений на стороне сервера Microsoft поддерживали только гибридный поток, и вам нужно было установить:
- response_type = code id_token
Это заставляет идентификаторы токенов проверяться как часть ответа авторизации, что повышает безопасность в области атак замещения.
Более новый вариант для интерфейсов пользователя - использовать следующий поток, в этом случае дополнительные параметры PKCE являются также необходимо, что, я уверен, библиотеки MS не поддерживают.
Во втором случае токен id принимается и обрабатывается в следующий шаг, который меняет код авторизации на токены.