Azure AD SSO与第三方应用集成的两类核心问题咨询(SSO新手)
Azure AD SSO与第三方应用集成问题解答
1. 能否仅凭手动创建用户判定应用不支持自动配置?
不能直接下这个结论。很多第三方应用同时支持手动创建用户和自动配置功能,你需要通过两个方式确认:
- 查看第三方应用的官方文档,确认是否支持SCIM协议或用户自动同步能力
- 在Azure AD应用库中搜索该应用,检查是否有「自动配置」选项卡(Azure AD应用库中的多数应用自带自动配置模块)
只有当应用明确不支持SCIM或类似自动配置协议时,才能确定它不支持自动用户配置,只能手动创建用户。
2. Azure AD用户添加与角色分配问题
- 必须在Azure AD中添加对应用户:Azure AD作为身份提供者,需要对第三方应用的用户进行身份验证,因此用户账号必须存在于Azure AD中(可以是Azure AD云账号,也可以是从本地AD同步过来的账号)。
- 角色分配的两种处理方式:
- 如果第三方应用支持通过SAML断言传递角色信息:你可以在Azure AD的应用配置界面,找到「角色和管理员」相关设置,将第三方应用的预设角色映射到Azure AD的角色(如果应用在Azure AD应用库中,可能已自动同步角色),然后给Azure AD用户分配对应角色。用户登录时,角色信息会通过SAML断言传递给第三方应用,应用自动赋予用户对应权限。
- 如果第三方应用不支持通过SAML传递角色:你需要先在Azure AD中添加用户并完成SSO配置,之后在第三方应用内手动给已创建的用户分配预设角色——这种情况下Azure AD仅负责身份验证,应用内的权限仍需在应用侧手动配置。
内容的提问来源于stack exchange,提问作者DSpain
相关产品推荐
相关产品推荐

