You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP双域名(主域+子域)下Azure AD用户同步与多应用单一访问咨询

双域名用户同步与统一权限访问实现方案

一、同一用户对应双域名的同步配置

1. Azure AD侧用户身份关联

  • 在Azure AD中,为目标用户添加子域作为UPN别名:进入用户详情页,在「用户名」设置里添加子域格式的别名(如user@subdomain.com),主域作为主UPN(user@maindomain.com)。两个域名指向同一个Azure AD用户对象,避免创建重复账号。
  • 完成双域名验证:主域和子域都需在Azure AD的「自定义域名」中完成所有权验证,确保身份识别的合法性。

2. Azure AD到GCP的身份同步

  • 用Google Cloud Directory Sync (GCDS) 配置跨云同步:将Azure AD作为数据源,同步规则中开启「同步用户UPN别名」选项,确保GCP Cloud Identity能接收用户的双域名身份信息,并关联到同一用户实体。
  • 同步结果验证:在GCP Admin控制台检查用户属性,确认主域和子域身份已同步且归属同一用户,避免出现独立账号。

二、单一权限访问多应用的实现

1. 统一身份认证入口

  • 将所有应用(Azure AD集成应用、GCP应用及第三方应用)配置为以Azure AD作为唯一身份提供商:通过SAML/OAuth2协议完成SSO集成,用户只需通过Azure AD一次认证,即可访问所有授权应用。

2. 集中化权限管理

  • 基于Azure AD的角色访问控制(RBAC) 创建统一角色:例如创建「核心业务应用访问角色」,为该角色分配所有目标应用的访问权限(如App1的只读权限、App2的编辑权限等)。
  • 角色分配替代单应用权限配置:无需在每个应用中单独设置权限,仅需将用户添加到对应统一角色,即可获得角色覆盖的所有应用权限。

3. 统一访问策略管控

  • 配置Azure AD条件访问策略:将所有目标应用纳入同一策略组,设置统一的访问条件(如强制MFA、信任IP范围限制等),确保用户访问不同应用时遵循一致的安全规则。
  • 生命周期统一管控:通过Azure AD用户生命周期功能(如离职自动移除角色),同步管理用户在所有应用中的权限生效与失效。

内容的提问来源于stack exchange,提问作者Sushmi K

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.11 02:50:55