能否通过Azure AD用户预配(SCIM)从自定义企业应用拉取组至Azure AD?
Azure AD SCIM同步自定义应用预定义组的实现步骤
关键配置调整
Azure AD默认仅启用用户SCIM预配,要拉取应用内的组并实现双向同步,需按以下步骤修改配置:
- 登录Azure AD门户,找到目标自定义企业应用,进入预配选项卡
- 点击编辑预配,切换到映射板块,找到默认未启用的组映射项,开启该映射
- 调整组属性映射规则:确保应用端的组核心字段(如名称、唯一ID)与Azure AD对应字段匹配,比如应用的
displayName对应Azure AD的displayName,应用的externalId对应Azure AD的objectId - 在设置区域,将预配模式改为双向同步,这样既能拉取应用内的组到Azure AD,也能把Azure AD的组分配结果同步回应用
触发组拉取与同步
- 保存上述配置后,在预配选项卡点击立即启动预配,触发一次完全同步操作。Azure AD会自动扫描应用内所有预定义组,并将其导入到Azure AD的组列表中
- 同步完成后,可在Azure AD的组页面找到从应用拉取的组,直接为这些组分配用户,分配后的用户信息会通过SCIM自动同步回目标应用
注意事项
- 确认自定义应用的SCIM端点支持组查询接口(
GET /Groups),这是Azure AD拉取组的必要前提 - 若默认映射规则不匹配应用的字段结构,需手动添加或修改属性映射,避免同步失败
- 完全同步的耗时取决于应用内组的数量,可通过预配选项卡的预配日志查看同步状态及报错详情
内容的提问来源于stack exchange,提问作者jignesh patel
相关产品推荐
相关产品推荐

