如何配置双Azure AD租户跨认证 实现PBI报告免登访问
跨Azure AD租户免切换访问托管Power BI报告方案
完全可以实现你的两个核心需求,PBIX、数据集等所有Power BI资产全程保留在你运维的BI专属租户内,不需要做任何资产迁移,也不需要用户反复登出切换账号。
方案选型结论
优先选择Azure AD B2B跨租户协作+Power BI原生外部共享能力,其余方案适配性说明如下:
- 域联邦/整租户域共享:配置复杂度极高,会将你托管的BI租户身份体系与客户租户强绑定,破坏多客户资产隔离的运维架构,直接排除。
- 传统B2B来宾账户:老版本来宾账户需要切换租户访问,配合当前跨租户访问设置调整后即可实现无切换访问,不需要额外开发。
具体操作步骤
- 配置BI专属租户的跨租户访问规则
- 登录你运维的BI专属租户(如
@BIABCcompany.com)的Azure AD管理中心,进入「外部身份」-「跨租户访问设置」 - 新增对应客户租户(如
@ABCcompany.com)的组织级配置,开放入站B2B协作权限:允许该租户用户使用自有原生身份访问BI租户内授权资源,不需要在BI租户内创建独立的本地用户账号 - 入站权限仅放开Power BI服务的访问授权,其余M365服务权限全部保持默认关闭,保证BI租户的运维隔离性
- 配置Power BI侧共享权限
- 进入BI租户的Power BI管理门户,开启两个核心开关:
允许Azure AD B2B来宾访问Power BI、允许外部来宾在其自有租户中访问共享的Power BI内容 - 找到需要给客户开放的工作区、报告、数据集,直接给客户自有租户的用户邮箱(即
@ABCcompany.com结尾的用户原生账号)分配对应权限(查看者/内容编辑者按需配置),首次共享时客户侧仅需要点击一次邀请链接完成授权同意,后续无额外操作
- 配置Teams内免登访问
- 在Power BI报告的分享菜单中选择「嵌入到Microsoft Teams」,生成嵌入组件后直接添加到客户自有Teams团队的对应频道/标签页
- 客户登录自有
@ABCcompany.com账号打开Teams时,点击对应PBI标签页会自动用当前登录身份完成跨租户鉴权,直接加载报告内容,全程不需要切换账号、登出原有租户。
注意:所有PBIX源文件、数据集、工作区配置始终存储在你管控的BI专属租户内,你保留所有资产的完整管控权限,默认配置下客户侧仅能查看授权范围内的报告内容,无法下载源PBIX文件、访问未授权的数据集,完全符合托管运维的安全要求。
内容的提问来源于stack exchange,提问作者Tal_87_il
相关产品推荐
相关产品推荐

