You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure企业OIDC应用能否配置使用'groups' scope并返回组名称?

关于Azure AD企业OIDC应用配置的问题解答

1. 是否可用groups作为组请求scope?

可以,需在Azure AD企业应用的令牌配置中完成设置:

  • 进入Azure门户,找到你的「AWS单账户访问」企业应用,进入「令牌配置」页面。
  • 添加可选声明,选择ID令牌或访问令牌(根据实际使用场景),然后添加groups声明。
  • 配置完成后,即可在scope中使用openid email groups请求组信息,无需再使用https://graph.microsoft.com/GroupMember.Read.All这个Graph API权限。

注意:这里的groups是Azure AD的标准OIDC声明,并非Graph API权限,配置后直接在scope中包含即可,不需要额外的API权限授权。

2. 是否可以返回组名称而非组ID?

可以,同样通过令牌配置实现:

  • 在上述「令牌配置」的groups声明设置中,选择「高级选项」,将「组ID类型」改为组名称(也可根据AD配置选择sAMAccountName等其他名称格式)。
  • 保存配置后,后续获取的令牌中groups字段将返回组名称而非默认的组ID。

补充:如果你的AWS单账户访问应用需要基于组名称做权限映射,这个配置刚好匹配需求,无需再通过Graph API额外查询组信息。

内容的提问来源于stack exchange,提问作者Fostah

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 11:55:54