Azure AD OAuth应用能否添加user.officelocation声明及相关疑问
Azure AD OAuth应用声明与办公地点获取相关问题解答
1. 能否为Azure AD中注册的OAuth应用添加user.officelocation声明?
可以实现,但无法直接添加原生的user.officelocation作为标准声明。你需要在Azure AD的应用注册页面进入「令牌配置」,通过添加可选声明或创建自定义声明,将用户属性中的physicalDeliveryOfficeName(对应办公地点字段)映射到访问令牌或ID令牌的自定义声明中。
2. 在企业应用的服务主体中添加该声明是否有效?
有效。服务主体层面的声明配置会直接作用于该企业应用的令牌发放流程。你可以在Azure AD的「企业应用」中找到目标服务主体,进入「单一登录」页面,编辑OAuth或SAML的声明配置,添加办公地点属性的映射规则,这样该应用获取的令牌中就会包含对应声明。
3. 能否在访问令牌中获取同步用户的办公地点?
可以,需满足三个前提:
- 同步用户的
physicalDeliveryOfficeName属性已成功写入Azure AD(即本地AD或其他数据源的办公地点数据已完成同步) - 已在应用注册或服务主体中配置了对应的声明映射,将该属性注入到访问令牌内
- 应用已具备足够权限(你已拥有
User.Read.All权限,满足读取用户属性的要求)
4. 用户属性中的办公地点字段为空,是否还需配置用户档案的其他内容?
如果用户的physicalDeliveryOfficeName字段为空,即便配置了声明映射,令牌中也不会出现该值。你需要:
- 检查同步规则,确保办公地点属性已包含在Azure AD同步范围内(若从本地AD同步)
- 手动在Azure AD用户档案中填写「办公地点」字段,或通过批量导入、Graph API批量更新用户属性来补充数据
内容的提问来源于stack exchange,提问作者Chinook'93
相关产品推荐
相关产品推荐

