You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过Google IAP→SAML→Azure AD获取已认证用户的Azure AD组

实现GCP IAP通过SAML属性传播获取Azure AD用户组的方案

这个场景我之前落地过,核心思路是让Azure AD把用户组信息塞进SAML断言,再通过GCP IAP的属性映射把组信息传递到应用请求头里,具体步骤如下:

  • 第一步:在Azure AD配置SAML断言传递组属性

    1. 登录Azure门户,找到和GCP IAP集成的那个企业SAML应用
    2. 进入「单一登录」>「用户和组声明」,点击「添加组声明」
    3. 配置声明参数:
      • 名称:自定义一个标识,比如azure_ad_groups
      • 源属性:按需选「组ID」或「组名称」(组ID更适合做权限判断,避免组名变更影响)
      • 组筛选:选择要传递的组类型(比如安全组),也可以直接选所有组
    4. 保存配置,确保SAML断言中能输出这个组属性
  • 第二步:在GCP IAP配置SAML属性映射

    1. 登录GCP控制台,进入「云身份感知代理(IAP)」,找到你要保护的应用资源
    2. 点击资源右侧的「编辑」>「身份验证」>「SAML属性」
    3. 点击「添加属性映射」:
      • SAML属性名称:填Azure AD里设置的声明名称(比如azure_ad_groups)
      • 请求头名称:自定义一个,比如x-azure-ad-groups
      • 勾选「允许多值属性」(一个用户通常属于多个组)
    4. 保存IAP配置
  • 第三步:在应用中读取组信息
    你的GCP托管应用可以直接从请求头中读取配置好的x-azure-ad-groups(或自定义头名),拿到组列表后就能做基于角色的权限判断。比如在Java Spring Boot里用request.getHeader("x-azure-ad-groups")获取,多值组会以逗号分隔。

注意事项

  • 如果用户所属组数量过多,要留意SAML断言的大小限制,必要时通过Azure AD的组筛选缩小范围
  • 确保应用只接收经过IAP转发的请求,避免直接访问绕过属性传递逻辑
  • 测试时可以用SAML Tracer工具验证断言里的组属性是否正确,再检查IAP是否把属性映射到了请求头

内容的提问来源于stack exchange,提问作者Viacheslav Luschinskiy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.10 10:01:23