You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将O365认证委托给非Azure AD的SSO提供商及相关问题咨询

问题解答

1. 除使用自定义域外,是否有其他方式使用非微软身份认证提供商?

  • 应用级单点登录集成:无需将整个域设为联合,可在Azure AD的「企业应用」中针对O365或特定应用,配置SAML 2.0/OIDC协议与第三方IDP(如Okta、miniOrange)集成。仅当用户访问该应用时触发第三方IDP的认证流程,域内其他应用仍可使用Azure AD原生认证。
  • Azure AD企业身份提供商:直接在Azure AD中添加第三方IDP为企业身份源,无需域级联合。可针对特定用户组配置认证策略,让用户登录时选择使用第三方IDP或Azure AD凭证。
  • Azure AD B2C(面向外部用户场景):若涉及外部用户访问O365,可通过Azure AD B2C集成第三方IDP,结合用户流实现认证跳转。

2. 若使用Azure AD认证,有哪些方式可集成第三方MFA提供商(如OATH令牌)?

  • OATH令牌直接导入:在Azure AD门户中支持批量或单个导入第三方OATH硬件/软件令牌(如RSA SecurID、Google Authenticator生成的令牌),用户可将其作为Azure AD的MFA验证方式之一。
  • 自定义身份验证方法集成:通过Azure AD的「身份验证方法API」,让第三方MFA提供商对接Azure AD的验证流程,实现自定义MFA方法的调用与验证。
  • 条件访问中的自定义控制:将第三方MFA服务通过SAML协议集成为Azure AD的自定义控制,在条件访问策略中配置该控制作为强制MFA步骤,用户认证时会被重定向到第三方MFA系统完成验证。
  • 预集成应用库:部分第三方MFA提供商(如Okta Verify)在Azure AD应用库中有预集成模板,可直接配置并关联到Azure AD的MFA流程中。

3. 是否可在Azure AD中使用自定义联合域,同时让身份提供商通过API或Azure AD作为身份源完成认证?

可以实现,这种场景属于链式身份认证,具体配置逻辑如下:

  • 在第三方SSO提供商(如Okta)中,将Azure AD配置为其底层身份源,确保第三方IDP会将用户请求重定向到Azure AD进行凭证验证。
  • 在Azure AD中,将该第三方IDP配置为自定义联合域的身份提供商,完成SAML/OIDC协议的信任配置。
  • 确保用户UPN后缀匹配自定义联合域,且用户身份由Azure AD托管(而非第三方IDP),保证Azure AD仍可管理用户的密码、权限等属性。
  • 验证流程:用户访问O365 → 被Azure AD重定向到第三方IDP → 第三方IDP重定向到Azure AD验证凭证 → Azure AD返回验证结果给第三方IDP → 第三方IDP返回断言给Azure AD → Azure AD授权用户访问O365。

内容的提问来源于stack exchange,提问作者himu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.12 21:45:42