能否从Tenant A跨租户创建/编辑Tenant B的Microsoft Entra ID用户?
该场景可行,但需要完成跨租户权限配置、角色分配及API调用的特定设置,具体步骤如下:
在Tenant B中开启外部协作并添加User A为外部用户
登录Tenant B的Azure AD管理中心,进入「外部标识」-「外部协作设置」,允许其他Azure AD租户的用户访问。随后通过B2B协作邀请User A(Tenant A的用户账号)加入Tenant B,完成邀请接受流程。为User A分配Tenant B的用户管理权限
在Tenant B的Azure AD中,将User A添加到用户管理员角色(遵循最小权限原则,避免分配全局管理员),确保其拥有创建、编辑用户的权限。配置Graph API权限并获得Tenant B管理员同意
确认用于调用Graph API的应用(无论注册在Tenant A还是Tenant B)已申请Tenant B的User.ReadWrite.All委托权限,并由Tenant B的管理员完成权限同意操作。调用Graph API时指定Tenant B的租户ID
发起API请求时,需将URL中的租户ID替换为Tenant B的ID,示例请求地址:https://graph.microsoft.com/v1.0/{tenant-b-id}/users
获取访问令牌时,需指定目标租户为Tenant B,确保令牌有权限访问Tenant B的Graph API资源。处理跨租户身份验证流程
User A登录Tenant A后首次调用Tenant B的API时,会触发权限同意弹窗,用户完成同意后即可正常操作;若已由管理员提前完成权限同意,则无需用户手动确认。
内容的提问来源于stack exchange,提问作者Crystallize

