Implementé aplicaciones SPA y express.js WEB Api, SPA se autentica usando msal.js V2 y adquiere access_token, incluidos los roles: [] y spc: [] que contienen roles y ámbitos correctos.
WEB Api se llama usando access_token recibido, se decodifica en el lado de la API usando la biblioteca de pasaporte-azure-ad inicializada usando BearerStrategy. Extrae información del token, pero finalmente arroja un error: la autenticación falló debido a: En Strategy.prototype.jwtVerify: no se acepta ninguno de los ámbitos 'Execute.Api' en el token, donde Execute.Api es mi ámbito personalizado.
Sería genial si alguien me ayudara a resolver este problema, el proyecto se encuentra en una etapa crítica debido a esto.