Azure多租户SaaS应用:应选用哪种Entra服务?
推荐方案:Azure AD B2B协作 + 应用级自定义角色管理
为什么排除其他选项?
- Azure AD B2C:面向消费者场景,主打自助注册/登录,完全不符合你“不开放随机注册、仅合作企业用户访问”的需求,直接排除。
- External ID(外部租户模式):要求每个合作企业拥有自己的Azure租户,管理成本极高,且你的SaaS托管在自己租户,没必要让企业单独建租户,排除。
核心方案细节
1. 用B2B协作实现企业用户准入
- 关闭自助注册功能,仅通过你的租户管理员手动邀请合作企业的用户(支持批量导入),确保只有授权的企业用户能进入系统。
- 邀请的B2B用户会在你的Azure租户中以“外部用户”身份存在,可通过Azure AD组按企业分组管理,方便后续权限批量分配。
2. 自定义角色实现权限细分
- 在你的SaaS应用中定义应用程序角色(App Roles),比如“企业管理员”(拥有邀请/创建本企业用户、管理企业配置权限)、“普通用户”(仅访问应用核心功能)。
- 将这些角色分配给对应企业的用户组或单个用户:比如给某企业的管理员组分配“企业管理员”角色,给该企业的普通用户组分配“普通用户”角色。
- 结合Azure AD权限边界,确保B2B用户只能访问你的SaaS应用,完全无法触及你的其他Azure资源(比如存储、虚拟机等)。
3. 关键配置要点
- 在Azure AD中禁用“外部用户自助注册”,只允许管理员发起邀请。
- 给B2B用户分配权限时,仅授予应用相关的角色,不分配任何Azure租户级的管理权限(比如全局管理员、订阅管理员等)。
- 利用Azure AD的条件访问策略,限制B2B用户的登录范围(比如仅允许从企业IP登录、要求MFA等),进一步提升安全性。
内容的提问来源于stack exchange,提问作者Alex
相关产品推荐
相关产品推荐

