从ADFS迁移至Azure AD:如何给employeeID属性前缀添加M?
在Azure AD中实现ADFS声明规则的等效转换:给employeeID添加M前缀生成wfu_id
你可以通过Azure AD企业应用的用户属性和声明功能实现和原ADFS规则完全一致的效果,具体步骤如下:
1. 确认employeeID属性已同步到Azure AD
确保本地AD的employeeID属性已通过Azure AD Connect同步到Azure AD中(默认同步规则已包含该属性,若未同步需检查AD Connect配置)。
2. 配置自定义声明转换
- 登录Azure AD门户,找到需要配置声明的供应商企业应用,进入应用的用户属性和声明页面。
- 点击添加新声明,按以下参数配置:
- 声明名称:填写
wfu_id(和ADFS规则中的声明类型一致) - 声明类型:根据供应商需求选择
ID令牌或访问令牌(对应原ADFS的SAML断言场景选ID令牌) - 源:选择属性,从下拉列表中选中
employeeId(Azure AD中同步后的属性名为employeeId) - 转换:选择字符串拼接
- 前缀:输入
M - 后缀:选择刚才的
employeeId属性
- 声明名称:填写
- 保存配置后,测试用户登录即可生成
M+employeeID格式的wfu_id声明。
等效规则对比
原ADFS自定义规则:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/employeeID"] => issue(Type = "wfu_id", Value = "M" + c.Value);
Azure AD的配置逻辑完全匹配:提取employeeID属性值,拼接前缀M后,以wfu_id为声明名称输出。
常见问题排查
- 找不到employeeId属性:检查Azure AD Connect的同步规则,确保本地AD的employeeID已映射到Azure AD的employeeId属性。
- 声明未生效:确认用户已被分配到该企业应用,且测试账号是已同步到Azure AD的本地用户。
内容的提问来源于stack exchange,提问作者Kenneth Peck
相关产品推荐
相关产品推荐

