You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure多租户SaaS应用:应选用哪种Entra服务?

推荐方案:Azure AD B2B协作 + 应用级自定义角色管理

为什么排除其他选项?

  • Azure AD B2C:面向消费者场景,主打自助注册/登录,完全不符合你“不开放随机注册、仅合作企业用户访问”的需求,直接排除。
  • External ID(外部租户模式):要求每个合作企业拥有自己的Azure租户,管理成本极高,且你的SaaS托管在自己租户,没必要让企业单独建租户,排除。

核心方案细节

1. 用B2B协作实现企业用户准入

  • 关闭自助注册功能,仅通过你的租户管理员手动邀请合作企业的用户(支持批量导入),确保只有授权的企业用户能进入系统。
  • 邀请的B2B用户会在你的Azure租户中以“外部用户”身份存在,可通过Azure AD组按企业分组管理,方便后续权限批量分配。

2. 自定义角色实现权限细分

  • 在你的SaaS应用中定义应用程序角色(App Roles),比如“企业管理员”(拥有邀请/创建本企业用户、管理企业配置权限)、“普通用户”(仅访问应用核心功能)。
  • 将这些角色分配给对应企业的用户组或单个用户:比如给某企业的管理员组分配“企业管理员”角色,给该企业的普通用户组分配“普通用户”角色。
  • 结合Azure AD权限边界,确保B2B用户只能访问你的SaaS应用,完全无法触及你的其他Azure资源(比如存储、虚拟机等)。

3. 关键配置要点

  • 在Azure AD中禁用“外部用户自助注册”,只允许管理员发起邀请。
  • 给B2B用户分配权限时,仅授予应用相关的角色,不分配任何Azure租户级的管理权限(比如全局管理员、订阅管理员等)。
  • 利用Azure AD的条件访问策略,限制B2B用户的登录范围(比如仅允许从企业IP登录、要求MFA等),进一步提升安全性。

内容的提问来源于stack exchange,提问作者Alex

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 09:25:59