Azure中实现多SaaS应用SSO的服务选型困惑咨询
解决方案与Azure服务选型分析
1. Entra External ID(当前场景最优适配)
- 完全支持学校作为唯一账号管理者,无需学校拥有微软账号,可通过API批量导入/创建员工、家长账号,也支持学校管理员通过自定义门户完成账号的创建、禁用、密码重置等全生命周期操作,完美匹配「所有账号由学校创建分配」的核心需求。
- 支持多独立域名SaaS应用的SSO配置,兼容SAML 2.0、OIDC等主流身份协议,可直接对接现有各应用的用户管理体系(无需强制迁移原有用户数据)。
- 针对外部身份(家长)和内部身份(员工)的混合场景做了优化,用户无需拥有微软账号即可使用,账号权限完全由学校掌控。
2. Azure AD B2C(可配置适配,并非仅支持用户自行注册)
- 打破默认流程限制,可完全配置为仅学校管理员创建账号的模式:
- 禁用所有用户自助注册入口,仅开放管理员通过Graph API或Azure门户批量/单个创建用户。
- 自定义登录页面,仅展示登录选项,隐藏注册模块。
- 同样支持多应用SSO,适配独立域名的SaaS应用,兼容主流身份协议。
- 不足:B2C核心定位是消费者身份管理,对于学校批量账号管理的场景,操作流程不如Entra External ID直观,但功能上完全满足需求。
3. 其他可选方案
- Azure AD Domain Services (Azure AD DS):若学校具备基础IT运维能力,可搭建微软托管的AD域,学校管理员通过AD工具创建账号,所有SaaS应用对接AD DS实现SSO。此方案需投入一定的域管理成本,但账号体系符合传统学校IT管理习惯。
- 自定义身份提供商(基于Azure生态):基于Azure Functions搭建自定义OIDC/SAML身份服务,用Azure SQL存储用户数据,学校管理员通过自研后台管理账号。该方案灵活性最高,但开发与维护成本也最高,适合有自研能力的团队。
内容的提问来源于stack exchange,提问作者g_b
相关产品推荐
相关产品推荐

