You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD多租户认证方案咨询:跨租户员工登录及客户自助密码重置

解决方案推荐

针对你的需求,有两种可行方案,其中优化Azure B2C配置就能完全覆盖所有要求,另一种是使用独立Azure AD租户结合External Identities,以下是具体说明:

方案一:优化Azure B2C租户配置(推荐)

你之前的误解在于Azure B2C其实支持添加其他Azure AD租户作为身份提供商,只需完成以下配置即可满足所有需求:

  • 允许指定主租户员工登录:在B2C租户的「身份提供商」设置中,添加「Azure Active Directory」类型的身份提供商,填入主租户的租户ID、显示名称,然后在主租户中注册B2C的应用并授予必要权限,即可让主租户的员工通过原有账号登录B2C应用。后续可通过B2C的用户流或自定义策略,限制仅指定员工账号可访问(比如结合主租户的安全组进行权限控制)。
  • 支持其他Azure AD租户用户访问:重复上述添加Azure AD身份提供商的步骤,将需要接入的外部Azure AD租户逐一配置即可,每个租户的用户都能通过自己的企业账号登录。
  • 客户任意邮箱注册+自助重置密码:在B2C中启用「本地账户」,设置以邮箱作为登录标识,同时开启「自助密码重置」功能,客户可自行注册、重置密码,无需管理员干预。
  • 第三方身份提供商支持:直接在B2C的身份提供商设置中添加谷歌、Facebook等社交平台,按照向导完成应用注册和权限配置即可。

方案二:独立Azure AD租户 + External Identities

若你更倾向于使用标准Azure AD生态,可创建独立的Azure AD租户,结合External Identities功能实现需求:

  • 隔离客户与员工账号:独立租户作为客户和授权员工的统一认证入口,主租户员工以「来宾用户」身份接入。
  • 指定主租户员工访问:在独立租户中创建安全组,邀请指定的主租户员工加入,后续在Web服务的应用注册中设置访问策略,仅允许该组用户访问。
  • 客户任意邮箱注册:启用「自助注册用户流」,允许用户通过任意邮箱注册为来宾账号,完成身份验证后即可访问应用。
  • 自助密码重置:在独立租户中开启来宾用户的自助密码重置功能,客户可自行重置密码。
  • 第三方及其他Azure AD租户用户访问:通过External Identities添加谷歌、Facebook等社交身份提供商,同时可邀请其他Azure AD租户的用户作为来宾,或配置企业身份提供商实现单点登录。

方案对比

  • Azure B2C更适合面向大量外部客户的场景,登录流程自定义能力更强,本地账户管理轻量化,无需依赖Azure AD的企业级功能。
  • 独立Azure AD+External Identities适合需要深度集成Azure AD其他服务(如Azure AD Privileged Identity Management、条件访问)的场景,权限控制更贴合企业级管理逻辑。

内容的提问来源于stack exchange,提问作者spectacularbob

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.19 03:35:28