Fusion Design Automation:Bearer令牌生成失败(作用域超过资源所有者的权限),尽管已满足所有已知前提条件

后端开发 2026-07-09

我正在运行一个Fusion 360 Design Automation的工作项(签名的活动,3LO令牌POST)。该工作项的POST已被接受(HTTP 200),下载阶段成功,然后作业在“获取令牌”处立即失败,错误信息如下:

TASK_ERRORCODE_BEARER_TOKEN_GENERATION_FAILURE:
The requested scope is invalid, unknown, malformed,
or exceeds the scope granted by the resource owner.

工作项状态结束于 failedInstructionsTaskScript 从未执行——报告中也没有出现任何 adsk.log 条目。

这是这个SO讨论串的一个不同子变体,参见 这篇Stack Overflow讨论,当时的报错信息是 missing required parameter 'subject_token'(空的/无效的PAT)。我的PAT存在且有效;DA服务拒绝了其作用域。

我已验证的内容

# 检查项 结果
1 PAT存在于 profile.autodesk.com/Security,应用作用域 = Fusion Automation API(下拉菜单中目前唯一与Fusion相关的作用域;aps-configurator-fusion 的示例文档仍然引用一个较旧的名称 Design Automation for Fusion,似乎是同一产品的改名) ok
2 PAT已重新生成三次,尝试了三种不同的令牌——仍然相同的错误 ok
3 应用所有者与PAT用户为同一个Autodesk账户,在 aps.autodesk.com 的应用协作者标签页中通过验证 ok
4 APS开发中心的应用已订阅全部23个 API,其中包括 Automation APIData Management APIUser Profile API ok
5 两个活跃的 APS Pay as You Go 订阅分配给我所在公司团队(一个约在两周前分配,第二个在本次排查过程中分配) ok
6 用于工作项POST的同一个3LO令牌,能通过数据管理API顺利浏览中心、文件夹和文件版本;Fusion文件URN能正确解析 ok
7 通过 aps-da-cli 创建并签名的活动。工作项POST返回200,signedId被 APS接收——因此活动定义和签名都是有效的 ok
8 Fusion Team中心的管理员控制台没有 Custom Integration 配置部分(这一部分仅适用于BIM 360 / ACC账户;不适用于Fusion Team hubs) n/a

到目前为止我能独立验证的一切都核验通过。DA工作者仍然拒绝从PAT生成一个面向中心的bearer token。

参考详情

  • 客户端ID(应用):exampleID
  • 应用名称:Konfigurator
  • 应用所有者:[email protected]
  • APS开发中心(应用注册处):MyCompany Hub
  • DA昵称:mycompany_aps
  • 活动:mycompany_aps.ScriptJob+prod
  • 引擎:Autodesk.Fusion_Latest!191
  • 目标数据中心
  • PAT应用作用域:Fusion Automation API
  • 应用类型(应用设置):传统Web应用
  • 授权类型(应用设置):授权码与客户端凭据

失败的工作项ID

四个都显示相同的 Getting token -> TASK_ERRORCODE_BEARER_TOKEN_GENERATION_FAILURE 序列,使用了三种不同的PAT(在报告中通过不同 Masked: 哈希值进行验证):

  • d0b3e230ad7745d5877f820fec4df817(2026-05-19 23:03 UTC)
  • ebb85ba063e243fa934a9c47a910c8f6(2026-05-19 22:11 UTC)
  • 050e4dd9e4824c66b5ec38046768d5be(2026-05-19 22:11 UTC)
  • f3b9843e5f2f4d13bb86b6eda217282f(2026-05-19 21:45 UTC)

工作项POST体(相关部分,敏感字段已隐藏)

端点与认证:

POST https://developer.api.autodesk.com/da/us-east/v3/workitems
Authorization: Bearer <3LO-token of user >
Content-Type: application/json

问题

DA工作者的令牌兑换路径对我这个开发者来说是不可见的。当工作项的目标是Fusion Team hub时,需要哪怕多一些配置,才能把一个 Fusion Automation API PAT兑换成面向hub的 Bearer token?

具体而言:

  • 是否存在 Fusion Automation API(Profile-PAT下拉中唯一的Fusion作用域)所不授予、但DA令牌端点所需的额外作用域?
  • 我的Autodesk用户在目标Fusion Team hub a.YnVzaW5lc3M6ZmxvZXRvdHRv 之上的角色或权限,是否需要超出普通成员的权限?
  • 是否可能存在Token Flex路由问题,导致订阅被分配到了错误的团队作用域?

如有需要,乐意提供更多诊断信息。也可以私下分享完整的DA报告JSON(可通过开发者门户渠道通过邮件发送)。

解决方案

为了使用PAT,您需要以2LO令牌提交工作项。也支持使用Fusion引擎的3LO令牌提交(很快将对外宣布并提供文档)。在这种情况下,所创建的3LO令牌需要具备以下作用域:

code:all data:read data:write data:create data:search account:read profapi:core-all-profile:read openid

如果使用3LO提交,则无需PAT,因为用它登录的用户将是Fusion访问数据的同一用户。

站内所有文章版权归属LeftHeroAI导航站,无授权禁止任何主体转载、抄袭、复制内容,亦不得私自架设镜像站点。一经侵权,本站将通过法律途径追责。

相关文章