GCP双域名(主域+子域)下Azure AD用户同步与多应用单一访问咨询
双域名用户同步与统一权限访问实现方案
一、同一用户对应双域名的同步配置
1. Azure AD侧用户身份关联
- 在Azure AD中,为目标用户添加子域作为UPN别名:进入用户详情页,在「用户名」设置里添加子域格式的别名(如
user@subdomain.com),主域作为主UPN(user@maindomain.com)。两个域名指向同一个Azure AD用户对象,避免创建重复账号。 - 完成双域名验证:主域和子域都需在Azure AD的「自定义域名」中完成所有权验证,确保身份识别的合法性。
2. Azure AD到GCP的身份同步
- 用Google Cloud Directory Sync (GCDS) 配置跨云同步:将Azure AD作为数据源,同步规则中开启「同步用户UPN别名」选项,确保GCP Cloud Identity能接收用户的双域名身份信息,并关联到同一用户实体。
- 同步结果验证:在GCP Admin控制台检查用户属性,确认主域和子域身份已同步且归属同一用户,避免出现独立账号。
二、单一权限访问多应用的实现
1. 统一身份认证入口
- 将所有应用(Azure AD集成应用、GCP应用及第三方应用)配置为以Azure AD作为唯一身份提供商:通过SAML/OAuth2协议完成SSO集成,用户只需通过Azure AD一次认证,即可访问所有授权应用。
2. 集中化权限管理
- 基于Azure AD的角色访问控制(RBAC) 创建统一角色:例如创建「核心业务应用访问角色」,为该角色分配所有目标应用的访问权限(如App1的只读权限、App2的编辑权限等)。
- 角色分配替代单应用权限配置:无需在每个应用中单独设置权限,仅需将用户添加到对应统一角色,即可获得角色覆盖的所有应用权限。
3. 统一访问策略管控
- 配置Azure AD条件访问策略:将所有目标应用纳入同一策略组,设置统一的访问条件(如强制MFA、信任IP范围限制等),确保用户访问不同应用时遵循一致的安全规则。
- 生命周期统一管控:通过Azure AD用户生命周期功能(如离职自动移除角色),同步管理用户在所有应用中的权限生效与失效。
内容的提问来源于stack exchange,提问作者Sushmi K
相关产品推荐
相关产品推荐

