Azure企业OIDC应用能否配置使用'groups' scope并返回组名称?
关于Azure AD企业OIDC应用配置的问题解答
1. 是否可用groups作为组请求scope?
可以,需在Azure AD企业应用的令牌配置中完成设置:
- 进入Azure门户,找到你的「AWS单账户访问」企业应用,进入「令牌配置」页面。
- 添加可选声明,选择ID令牌或访问令牌(根据实际使用场景),然后添加
groups声明。 - 配置完成后,即可在scope中使用
openid email groups请求组信息,无需再使用https://graph.microsoft.com/GroupMember.Read.All这个Graph API权限。
注意:这里的
groups是Azure AD的标准OIDC声明,并非Graph API权限,配置后直接在scope中包含即可,不需要额外的API权限授权。
2. 是否可以返回组名称而非组ID?
可以,同样通过令牌配置实现:
- 在上述「令牌配置」的
groups声明设置中,选择「高级选项」,将「组ID类型」改为组名称(也可根据AD配置选择sAMAccountName等其他名称格式)。 - 保存配置后,后续获取的令牌中
groups字段将返回组名称而非默认的组ID。
补充:如果你的AWS单账户访问应用需要基于组名称做权限映射,这个配置刚好匹配需求,无需再通过Graph API额外查询组信息。
内容的提问来源于stack exchange,提问作者Fostah
相关产品推荐
相关产品推荐

