配置Azure SSO后应用仍需登录凭证,如何修改SAML属性/声明?
解决Azure AD非库应用SAML NameID映射问题的配置步骤
操作步骤:
- 登录Azure门户,定位到你配置的非库企业应用,进入应用的「单一登录」配置页面。
- 找到「用户属性与声明」模块,点击进入声明配置界面。
- 调整NameID声明:
- 如果已有
NameID声明:点击该声明的「编辑」按钮,修改两个关键项:- 名称ID格式:选择
urn:oasis:names:tc:SAML:2.0:nameid-format:transient - 源属性:根据网络ID的来源选择对应属性或编写表达式:
- 若网络ID是邮箱前缀(比如从
god.ayang@silver.com提取gayang),用表达式:split(user.userPrincipalName, "@")[0] - 若Azure AD用户属性中直接存储了网络ID(比如自定义属性
networkId),直接选择该属性即可
- 若网络ID是邮箱前缀(比如从
- 名称ID格式:选择
- 如果没有
NameID声明:点击「添加声明」,选择「名称ID」类型,再按上述要求设置格式和源属性。
- 如果已有
- 保存配置后,重新测试SSO访问,查看Azure登录日志确认NameID的格式和值是否符合应用团队的要求。
注意事项:
- 确保应用端已配置为接收
transient格式的NameID,且能正确解析你映射的网络ID值 - 如果表达式提取的结果不符合预期,检查用户的源属性(比如UPN是否为标准邮箱格式)
内容的提问来源于stack exchange,提问作者Bolutife
相关产品推荐
相关产品推荐

