如何配置无微软入站连接的内网Entra ID代理预配
解决Entra到本地SCIM应用的预配配置问题
一、「New cloud sync configuration」下拉禁用的原因
这个功能仅针对Entra到AD的云同步场景,和你要实现的「Entra→代理→本地SCIM应用」预配流程不匹配,不用在这个模块操作,直接走企业应用的自动预配流程即可。
二、企业应用预配的正确配置步骤
1. 确认代理扩展状态
先检查本地预配代理的「Extensions」标签页,确保「On-premises application provisioning (Azure AD to application)」扩展处于启用状态——当初安装代理时必须勾选这个选项,没装的话得重新安装并勾选。
2. 填写SCIM端点信息
进入目标企业应用的「Provisioning」页面,选预配模式为Automatic:
- Tenant URL:填你本地SCIM应用的内网SCIM端点地址,比如
https://<本地服务器内网IP或域名>/scim/v2,具体地址以本地应用的SCIM文档为准。这里是代理要访问的内网地址,不是代理本身的URL。 - Secret Token:填本地SCIM应用生成的认证令牌(比如Bearer Token或API密钥,以应用要求为准)。
- 点击「Test Connection」失败的话,先排查:
- 代理服务器能否ping通本地SCIM应用服务器,端口是否开放
- SCIM令牌是否有效、是否拥有预配权限
- SCIM端点是否符合标准(比如能正常访问
/ServiceProviderConfig端点)
3. 关联预配代理
在预配设置的「On-Premises Provisioning Agent」区域,点击「Select Agents」,选中你状态为Active的代理,保存配置。这一步是告诉Entra要通过这个代理中转预配请求到本地应用。
4. 配置属性映射与启动预配
- 切换到「Mappings」标签页,配置Entra用户/组和本地SCIM应用的属性映射(比如把Entra的
userPrincipalName映射到SCIM的userName),确保字段匹配。 - 打开预配开关,保存后就会启动同步流程。
三、核心说明
代理只会发起出站连接到微软云,所有预配请求都是微软云给代理发指令,代理在本地内网访问SCIM应用,完全不需要微软云的入站连接,符合你的需求。如果代理在「Select Agents」里选不了,再确认下代理扩展是否正确安装、代理状态是否为Active,以及代理服务器的443端口是否能正常出站到微软云。
内容的提问来源于stack exchange,提问作者Powerslave
相关产品推荐
相关产品推荐

