You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制仅特定Microsoft Entra ID组用户登录Azure API Management开发者门户?

解决方案:仅允许特定AAD组成员登录APIM开发者门户

可以通过配置AAD应用注册的组声明,结合APIM的身份验证策略,直接在登录环节拦截非指定组的用户,而不只是限制产品或页面的访问权限。具体步骤如下:

1. 配置AAD应用注册的组声明

  • 进入对应DTAP环境的AAD应用注册,切换到「令牌配置」页面
  • 点击「添加组声明」,选择需要的组类型(比如「安全组」)
  • 根据需求勾选「将组ID作为声明发出」或「将组名称作为声明发出」;如果只需要包含特定组,可启用「组筛选」并指定目标组的ID或名称,减少令牌中的冗余信息

2. 在APIM中配置身份验证拦截策略

  • 进入目标APIM实例,打开「开发者门户」->「身份验证」,找到对应的AAD身份提供者并点击「编辑」
  • 在「验证令牌」区域添加JWT验证策略,检查令牌中的组声明是否包含允许登录的组ID/名称。示例策略如下(替换占位符为实际值):
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" failed-validation-error-message="您无权登录此门户,请联系管理员。">
        <openid-config url="https://login.microsoftonline.com/{您的租户ID}/v2.0/.well-known/openid-configuration" />
        <required-claims>
            <claim name="groups" match="any">
                <value>{允许登录的组ID}</value>
                <!-- 如需多个组,可添加多个<value>标签 -->
                <!-- <value>另一组ID</value> -->
            </claim>
        </required-claims>
    </validate-jwt>
    
  • 保存配置后,非指定组的用户尝试登录时会直接收到401错误,无法进入开发者门户,也不会自动注册为APIM用户

补充说明

  • 若之前已有不符合条件的用户自动注册到APIM,可手动清理这些用户,避免他们后续访问产品
  • 这种方式是在身份验证入口拦截,比仅限制产品/页面访问更严格,能彻底阻止非授权用户进入门户

内容的提问来源于stack exchange,提问作者Ronald

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 18:35:12