Azure B2C租户复用Azure AD已验证自定义域名遇阻求助
解决方案
理清子域名验证逻辑,修正配置步骤
绝对不要在现有Azure AD租户里添加你打算给B2C用的子域名——如果之前误操作添加了,直接删除(不会影响主域名的正常使用)。回到B2C租户重新添加该子域名,复制B2C生成的验证TXT字符串,在域名服务商后台给这个子域名单独配置TXT记录(比如子域是b2c.yourdomain.com,就给b2c子节点添加对应TXT记录)。配置完成后用nslookup -type=TXT b2c.yourdomain.com命令确认记录已生效,再回到B2C控制台点击验证。用反向代理绕开域名验证限制
如果子域名验证始终失败,直接使用B2C自带的yourtenant.b2clogin.com默认域名,搭建反向代理(比如Azure Front Door或Nginx),将自定义子域名的流量转发到B2C默认域名。注意给子域名配置匹配的SSL证书,转发时保留Host头这类必要请求头,确保认证流程正常运行。这种方式不用改动现有AD的域名配置,用户端依然能看到你的自定义子域名。排查DNS配置的细节问题
部分域名服务商对子域名TXT记录配置有特殊要求,或者存在DNS缓存延迟。配置完记录后不要立即验证,先通过DNS查询工具确认B2C的验证字符串已正确解析,等DNS完全生效后再操作。另外必须严格给子域名单独配置验证记录,不要把B2C的验证记录加到主域名下。
内容的提问来源于stack exchange,提问作者gwruck
相关产品推荐
相关产品推荐

