使用Microsoft Entra Provisioning时SCIM端点需公网可达吗?内网应用适配咨询
内网应用适配Microsoft Entra Provisioning的可行方案
直接对接的限制:默认状态下,Microsoft Entra Provisioning服务确实需要通过互联网访问应用的配置端点(如SCIM接口),如果你的应用完全无法暴露到公网,直接在
https://entra.microsoft.com配置公网URL是走不通的。可用的适配途径:
- 部署Microsoft Entra Connect Cloud Sync代理到客户内网:这个代理会作为Entra Provisioning服务与内网应用的中间桥梁,代理运行在内网可访问应用,同时通过互联网和Entra服务通信,无需将应用暴露到公网。
- 配置SCIM接口的内网映射:若应用支持SCIM 2.0协议(Entra Provisioning的标准对接协议),可通过合规的代理工具将内网SCIM接口映射为Entra服务可访问的通道,需确保代理配置符合客户安全规范。
- 利用Azure虚拟网络集成:如果客户使用Azure虚拟网络,可通过私有链接打通Entra Provisioning服务与客户内网的网络通道,实现两者间的私有访问,无需公网暴露,适合高安全要求场景。
关键注意点:
- 必须确认应用支持SCIM 2.0协议,这是Entra Provisioning对接的前提。
- 部署代理时要满足系统要求:代理服务器需能访问Entra的官方服务端点,且具备内网应用的访问权限。
- 所有配置操作仍在
https://entra.microsoft.com完成,但实际数据传输通过代理或私有链接在内网与Entra服务间进行。
内容的提问来源于stack exchange,提问作者Powerslave
相关产品推荐
相关产品推荐

