You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否从Tenant A跨租户创建/编辑Tenant B的Microsoft Entra ID用户?

跨租户通过Graph API操作用户可行性及实现步骤

该场景可行,但需要完成跨租户权限配置、角色分配及API调用的特定设置,具体步骤如下:

  • 在Tenant B中开启外部协作并添加User A为外部用户
    登录Tenant B的Azure AD管理中心,进入「外部标识」-「外部协作设置」,允许其他Azure AD租户的用户访问。随后通过B2B协作邀请User A(Tenant A的用户账号)加入Tenant B,完成邀请接受流程。

  • 为User A分配Tenant B的用户管理权限
    在Tenant B的Azure AD中,将User A添加到用户管理员角色(遵循最小权限原则,避免分配全局管理员),确保其拥有创建、编辑用户的权限。

  • 配置Graph API权限并获得Tenant B管理员同意
    确认用于调用Graph API的应用(无论注册在Tenant A还是Tenant B)已申请Tenant B的User.ReadWrite.All委托权限,并由Tenant B的管理员完成权限同意操作。

  • 调用Graph API时指定Tenant B的租户ID
    发起API请求时,需将URL中的租户ID替换为Tenant B的ID,示例请求地址:
    https://graph.microsoft.com/v1.0/{tenant-b-id}/users
    获取访问令牌时,需指定目标租户为Tenant B,确保令牌有权限访问Tenant B的Graph API资源。

  • 处理跨租户身份验证流程
    User A登录Tenant A后首次调用Tenant B的API时,会触发权限同意弹窗,用户完成同意后即可正常操作;若已由管理员提前完成权限同意,则无需用户手动确认。

内容的提问来源于stack exchange,提问作者Crystallize

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 16:57:06