Fusion Design Automation:Bearer令牌生成失败(作用域超过资源所有者的权限),尽管已满足所有已知前提条件
我正在运行一个Fusion 360 Design Automation的工作项(签名的活动,3LO令牌POST)。该工作项的POST已被接受(HTTP 200),下载阶段成功,然后作业在“获取令牌”处立即失败,错误信息如下:
TASK_ERRORCODE_BEARER_TOKEN_GENERATION_FAILURE:
The requested scope is invalid, unknown, malformed,
or exceeds the scope granted by the resource owner.
工作项状态结束于 failedInstructions。TaskScript 从未执行——报告中也没有出现任何 adsk.log 条目。
这是这个SO讨论串的一个不同子变体,参见 这篇Stack Overflow讨论,当时的报错信息是 missing required parameter 'subject_token'(空的/无效的PAT)。我的PAT存在且有效;DA服务拒绝了其作用域。
我已验证的内容
| # | 检查项 | 结果 |
|---|---|---|
| 1 | PAT存在于 profile.autodesk.com/Security,应用作用域 = Fusion Automation API(下拉菜单中目前唯一与Fusion相关的作用域;aps-configurator-fusion 的示例文档仍然引用一个较旧的名称 Design Automation for Fusion,似乎是同一产品的改名) |
ok |
| 2 | PAT已重新生成三次,尝试了三种不同的令牌——仍然相同的错误 | ok |
| 3 | 应用所有者与PAT用户为同一个Autodesk账户,在 aps.autodesk.com 的应用协作者标签页中通过验证 |
ok |
| 4 | APS开发中心的应用已订阅全部23个 API,其中包括 Automation API、Data Management API、User Profile API |
ok |
| 5 | 两个活跃的 APS Pay as You Go 订阅分配给我所在公司团队(一个约在两周前分配,第二个在本次排查过程中分配) |
ok |
| 6 | 用于工作项POST的同一个3LO令牌,能通过数据管理API顺利浏览中心、文件夹和文件版本;Fusion文件URN能正确解析 | ok |
| 7 | 通过 aps-da-cli 创建并签名的活动。工作项POST返回200,signedId被 APS接收——因此活动定义和签名都是有效的 |
ok |
| 8 | Fusion Team中心的管理员控制台没有 Custom Integration 配置部分(这一部分仅适用于BIM 360 / ACC账户;不适用于Fusion Team hubs) |
n/a |
到目前为止我能独立验证的一切都核验通过。DA工作者仍然拒绝从PAT生成一个面向中心的bearer token。
参考详情
- 客户端ID(应用):
exampleID - 应用名称:
Konfigurator - 应用所有者:
[email protected] - APS开发中心(应用注册处):
MyCompany Hub - DA昵称:
mycompany_aps - 活动:
mycompany_aps.ScriptJob+prod - 引擎:
Autodesk.Fusion_Latest!191 - 目标数据中心
- PAT应用作用域:
Fusion Automation API - 应用类型(应用设置):传统Web应用
- 授权类型(应用设置):授权码与客户端凭据
失败的工作项ID
四个都显示相同的 Getting token -> TASK_ERRORCODE_BEARER_TOKEN_GENERATION_FAILURE 序列,使用了三种不同的PAT(在报告中通过不同 Masked: 哈希值进行验证):
d0b3e230ad7745d5877f820fec4df817(2026-05-19 23:03 UTC)ebb85ba063e243fa934a9c47a910c8f6(2026-05-19 22:11 UTC)050e4dd9e4824c66b5ec38046768d5be(2026-05-19 22:11 UTC)f3b9843e5f2f4d13bb86b6eda217282f(2026-05-19 21:45 UTC)
工作项POST体(相关部分,敏感字段已隐藏)
端点与认证:
POST https://developer.api.autodesk.com/da/us-east/v3/workitems
Authorization: Bearer <3LO-token of user >
Content-Type: application/json
问题
DA工作者的令牌兑换路径对我这个开发者来说是不可见的。当工作项的目标是Fusion Team hub时,需要哪怕多一些配置,才能把一个 Fusion Automation API PAT兑换成面向hub的 Bearer token?
具体而言:
- 是否存在
Fusion Automation API(Profile-PAT下拉中唯一的Fusion作用域)所不授予、但DA令牌端点所需的额外作用域? - 我的Autodesk用户在目标Fusion Team hub
a.YnVzaW5lc3M6ZmxvZXRvdHRv之上的角色或权限,是否需要超出普通成员的权限? - 是否可能存在Token Flex路由问题,导致订阅被分配到了错误的团队作用域?
如有需要,乐意提供更多诊断信息。也可以私下分享完整的DA报告JSON(可通过开发者门户渠道通过邮件发送)。
解决方案
为了使用PAT,您需要以2LO令牌提交工作项。也支持使用Fusion引擎的3LO令牌提交(很快将对外宣布并提供文档)。在这种情况下,所创建的3LO令牌需要具备以下作用域:
code:all data:read data:write data:create data:search account:read profapi:core-all-profile:read openid
如果使用3LO提交,则无需PAT,因为用它登录的用户将是Fusion访问数据的同一用户。