Azure AD B2C跨应用SSO场景下Claims Bag是否跨用户旅程持久化?
Azure AD B2C跨应用SSO场景问题解答
1. SSO应该处理该场景吗?
租户级SSO的设计目标就是支持同一租户内跨应用的会话共享,但你的第二个应用用户旅程第一步直接调用SelfAsserted-Signin-Email,默认会触发邮箱输入页面。这并非SSO不生效,而是当前策略逻辑没有检测已有SSO会话并跳过这一步——只要调整策略逻辑,SSO完全可以处理这个场景。
2. 第一个应用的Claims Bag及持久化声明能否通过SSO供第二个应用使用?
- 持久化声明:存储在Azure AD B2C用户目录中的声明(比如
email、objectId),在租户级SSO生效的前提下,第二个应用的策略只要配置了读取这些声明的逻辑,就能获取到。 - Claims Bag临时声明:第一个应用用户旅程中Claims Bag内的临时声明(未持久化到目录的),不会跨SSO会话传递给第二个应用,这类声明仅在当前用户旅程的生命周期内有效。
3. 是否无论SSO配置,用户都会被引导至自断言页面?
不是。你可以在第二个应用的用户旅程中添加SSO检测逻辑:比如在SelfAsserted-Signin-Email步骤之前,使用SSOSessionExists技术配置文件检查是否存在有效的租户级SSO会话。如果检测到会话存在,就能直接跳过邮箱输入步骤,进入HRD或后续流程。
内容的提问来源于stack exchange,提问作者Bandz
相关产品推荐
相关产品推荐

