如何通过Google IAP→SAML→Azure AD获取已认证用户的Azure AD组
实现GCP IAP通过SAML属性传播获取Azure AD用户组的方案
这个场景我之前落地过,核心思路是让Azure AD把用户组信息塞进SAML断言,再通过GCP IAP的属性映射把组信息传递到应用请求头里,具体步骤如下:
第一步:在Azure AD配置SAML断言传递组属性
- 登录Azure门户,找到和GCP IAP集成的那个企业SAML应用
- 进入「单一登录」>「用户和组声明」,点击「添加组声明」
- 配置声明参数:
- 名称:自定义一个标识,比如
azure_ad_groups - 源属性:按需选「组ID」或「组名称」(组ID更适合做权限判断,避免组名变更影响)
- 组筛选:选择要传递的组类型(比如安全组),也可以直接选所有组
- 名称:自定义一个标识,比如
- 保存配置,确保SAML断言中能输出这个组属性
第二步:在GCP IAP配置SAML属性映射
- 登录GCP控制台,进入「云身份感知代理(IAP)」,找到你要保护的应用资源
- 点击资源右侧的「编辑」>「身份验证」>「SAML属性」
- 点击「添加属性映射」:
- SAML属性名称:填Azure AD里设置的声明名称(比如
azure_ad_groups) - 请求头名称:自定义一个,比如
x-azure-ad-groups - 勾选「允许多值属性」(一个用户通常属于多个组)
- SAML属性名称:填Azure AD里设置的声明名称(比如
- 保存IAP配置
第三步:在应用中读取组信息
你的GCP托管应用可以直接从请求头中读取配置好的x-azure-ad-groups(或自定义头名),拿到组列表后就能做基于角色的权限判断。比如在Java Spring Boot里用request.getHeader("x-azure-ad-groups")获取,多值组会以逗号分隔。
注意事项
- 如果用户所属组数量过多,要留意SAML断言的大小限制,必要时通过Azure AD的组筛选缩小范围
- 确保应用只接收经过IAP转发的请求,避免直接访问绕过属性传递逻辑
- 测试时可以用SAML Tracer工具验证断言里的组属性是否正确,再检查IAP是否把属性映射到了请求头
内容的提问来源于stack exchange,提问作者Viacheslav Luschinskiy
相关产品推荐
相关产品推荐

