跨租户配置Azure Data Factory权限:Tenant B用户访问Tenant A的ADF方案咨询
可以实现,推荐以下两种方案
方案1:Azure AD B2B协作 + RBAC授权
- 在Tenant A的Azure AD中启用B2B协作,将Tenant B的目标用户组邀请为外部用户组
- 给这个外部组分配Azure Data Factory对应的RBAC角色(比如
Data Factory Contributor、Data Factory Reader等,根据实际权限需求选择) - Tenant B的管理员可以直接在自己租户内管理该用户组的成员(添加/删除用户),这些变更会自动同步到Tenant A的外部组,权限随之生效
方案2:跨租户访问信任 + 直接RBAC引用
- 在Tenant A和Tenant B之间配置跨租户访问信任关系,允许Tenant B的用户组访问Tenant A的资源
- 直接在Tenant A的Azure Data Factory中,将Tenant B的用户组添加到对应的RBAC角色中(无需邀请外部用户,通过信任关系直接跨租户引用组)
- 同样,Tenant B的管理员在本地管理用户组成员,成员变更会自动同步到ADF的访问权限中
关于SCIM API的说明
目前Azure Data Factory没有原生支持类似Databricks的SCIM API来同步外部租户的用户组,所以上述两种基于Azure AD跨租户能力的方案是当前最适配的解决方式。
内容的提问来源于stack exchange,提问作者Rehan Rajput
相关产品推荐
相关产品推荐

