You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

基于IP限制多租户应用(应用级认证)的Microsoft Graph访问可行吗?

问题确认与可行方案

你的判断完全正确

微软针对工作负载身份的条件访问规则,确实只支持单租户应用场景——也就是应用注册和对应的企业应用属于同一个Azure AD租户。像你这种托管在己方租户、面向多客户租户授权的第三方SaaS类多租户应用,目前没法用这个功能来限制令牌的分发位置。

满足客户需求的替代方法

虽然原生功能不支持,但可以通过以下几种方式实现类似的位置限制效果:

  • 在己方应用层做IP过滤:在你的应用服务中添加IP白名单校验逻辑,只允许来自己方数据中心IP段的请求触发令牌获取流程,直接拒绝其他来源的请求。这种方式是在应用端拦截,而非Azure AD发令牌阶段,但同样能确保只有你方数据中心的客户端能拿到可用的令牌。
  • 引导客户配置租户级条件访问:让客户在自己的Azure AD租户里配置针对用户的条件访问策略——当你的应用请求授权时,仅允许从指定位置(你方数据中心)发起的用户操作完成授权。这种方式限制的是用户授权应用的环节,间接确保只有合规位置发起的授权才会生成令牌。
  • 用Azure API管理做网关拦截:把令牌获取和Graph API请求都通过Azure API管理(APIM)代理,在APIM层面配置IP限制策略,只放行来自你方数据中心的流量。相当于在入口处就把不合规的请求拦住,从流量源头上控制访问。

内容的提问来源于stack exchange,提问作者mander Don't reinstate Monica

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.04 07:30:50