TOTP Vault DocsDeployment & Recovery
TOTP VAULT · OPERATIONS GUIDE · v1.2.0

Microsoft OneDrive

第五章 Microsoft OneDrive

说明

配置 Entra OAuth、Delegated Files.ReadWrite、Refresh Token 与固定备份目录。

#28. Microsoft Entra 最终配置

浏览器 / Microsoft Entra

🌐 执行位置:浏览器 / Microsoft Entra / 网站后台

下方命令块可以直接复制;带“检查/预期”的内容用于核对结果,不要当作命令输入。

#28.1 App Registration

建议:

Name: TOTP Vault
Supported account types: Accounts in this organizational directory only

记录:

Directory (tenant) ID
Application (client) ID

不要使用 Object ID。

#28.2 Redirect URI

App registrations
→ TOTP Vault
→ Authentication
→ Add a platform
→ Web

填写:

https://2fa.example.com/admin/backups/onedrive/callback

必须:

Web
HTTPS
没有末尾多余 /
与网站 APP_URL 域名一致

#28.3 API Permission

API permissions
→ Add a permission
→ Microsoft Graph
→ Delegated permissions

添加:

Files.ReadWrite

最终版代码会请求:

offline_access https://graph.microsoft.com/Files.ReadWrite

不要给:

Files.ReadWrite.All Application
Sites.ReadWrite.All Application

#28.4 Client Secret

Certificates & secrets
→ Client secrets
→ New client secret

网站填写的是:

Value

不是:

Secret ID

Client Secret Value 只显示一次,保存到密码管理器。


#29. 网站连接 OneDrive

浏览器 / Microsoft Entra

🌐 执行位置:浏览器 / Microsoft Entra / 网站后台

下方命令块可以直接复制;带“检查/预期”的内容用于核对结果,不要当作命令输入。

后台:

备份

填写:

Tenant ID
Client ID
Client Secret Value

最终版没有 Drive ID 输入框。

点击:

加密保存配置

然后:

连接 Microsoft OneDrive

完成一次 Microsoft 登录授权。

成功后:

OneDrive: Connected
自动刷新令牌已加密保存

Refresh Token 存储于:

/www/server/totp-vault/secrets/secure-store.enc

secure-store.enc 使用 vault.key 加密。


#30. OneDrive 固定目录

浏览器 / Microsoft Entra

🌐 执行位置:浏览器 / Microsoft Entra / 网站后台

下方命令块可以直接复制;带“检查/预期”的内容用于核对结果,不要当作命令输入。

点击:

测试连接

程序会自动创建:

OneDrive
└── TOTP-Vault-Backup
    └── Backups

网站文案应显示:

OneDrive 连接成功:TOTP-Vault-Backup / Backups 可访问。