Das OAuth2-Plugin erlaubt nur die Abfrage von Daten aus einem einzigen Endpunkt (der oauth2 user json url). Alle json *** path-Einstellungen beziehen sich auf Stellen innerhalb der JSON-Daten, nicht auf separate API-Endpunkte.
Bei einem kurzen Blick in die Dokumentation zur graph.microsoft.com-API scheint der /me-Endpunkt die Avatar-URL standardmäßig nicht zu enthalten. Selbst wenn Sie die Ressource profilePhoto abrufen könnten, scheint diese eine „Foto-ID