You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD能否在不持久同步第三方IdP的情况下实现联合认证?

可行,可通过Azure AD联合认证+实时用户预配实现需求

核心实现方案

  • 配置第三方IdP与Azure AD联合
    将第三方IdP添加为Azure AD的联合身份提供商,并把用户所属的多域名关联到该IdP。这样Azure AD会将对应域名下的用户认证请求转发给第三方IdP处理。
  • 开启实时(Just-In-Time)用户预配
    当AAD遇到未知用户发起认证请求时,会先引导用户到第三方IdP完成身份验证。验证通过后,AAD会自动在本地创建一个仅包含必要属性(如用户ID、邮箱、显示名称等)的轻量级用户对象,不会同步第三方IdP的全量用户数据,从根源避免冗余和数据不一致。
  • 兼容已有AAD用户
    对于已存在于AAD的用户,可配置强制使用第三方IdP认证,确保所有用户的身份权威始终由第三方IdP掌控。

应用层无感知的保障

所有应用只需对接Azure AD作为唯一认证入口,完全不需要感知第三方IdP的存在。认证流程全程由AAD调度:用户发起请求后,AAD自动判断用户是否已存在,不存在则触发联合认证流程,验证通过后返回令牌给应用,整个过程对应用透明。

方案优势

  • 维持第三方IdP的用户权威性:所有身份验证逻辑由第三方IdP执行,AAD仅存储必要属性,不会出现数据不一致。
  • 避免全量同步冗余:仅在用户首次认证时创建AAD用户对象,无需预先同步数千用户数据。
  • 应用无需改造:无需修改应用代码,只需将应用认证配置指向Azure AD即可。

内容的提问来源于stack exchange,提问作者knokej

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.30 22:09:24