如何在Azure AD中将一个租户的用户添加到另一个租户?
Azure AD不同租户为完全独立的身份隔离边界,不存在直接将一个租户的原生用户直接添加为另一个租户原生账号的一键操作,你可以根据实际使用场景选择对应可行方案:
方案1:B2B来宾邀请(无迁移成本,最常用)
如果不需要彻底将用户从默认租户迁出,仅需要让现有用户可以访问新租户资源,优先选这个方案:
- 核心逻辑:不需要改动默认租户内的现有用户配置,直接在新租户发送协作邀请,用户接受后可以直接用原默认租户的账号凭据登录新租户,原有密码、MFA配置全部保留在默认租户,无需重复设置
- 操作流程:
- 登录新租户的Azure AD管理中心,进入「用户」页,选择「新建用户」-「邀请外部用户」
- 填写默认租户内对应用户的邮箱,按需分配目录角色、加入的用户组后发送邀请
- 用户收到邀请邮件点击确认接受后,就会以来宾用户身份出现在新租户的用户列表中
- 注意事项:
- 来宾用户默认权限和新租户原生成员有差异,如果需要开放目录管理、特定Microsoft 365服务等原生成员专属权限,需要单独调整新租户的来宾访问配置
- 该方案不需要额外付费,基础版Azure AD许可证即可支持
方案2:用户批量迁移(需要用户完全转为新租户原生账号时使用)
如果需要彻底将用户身份转移到新租户,和原默认租户完全脱钩,可以走批量迁移流程:
- 前置准备:
- 在默认租户的用户页选择批量导出,下载包含所有用户显示名、邮箱、部门、职务等属性的CSV文件
- 在新租户中提前验证需要使用的自定义域名,否则用户只能使用
<租户名>.onmicrosoft.com作为账号后缀
- 操作流程:
- 将导出的用户CSV字段调整为新租户批量创建用户的模板格式
- 在新租户用户页选择「批量操作」-「批量创建用户」,上传整理好的CSV完成用户批量创建
- 凭据处理:如果需要保留用户原有密码,可以通过
Azure AD Graph API或PowerShell脚本上传用户密码哈希;如果不需要保留原有密码,批量生成临时密码通知用户首次登录时重置即可
- 注意事项:
- 迁移后新租户内的用户是完全独立的本地账号,和原默认租户账号无任何关联,原账号的组归属、应用授权、权限配置都不会自动同步,需要在新租户内重新配置
- 导出上传密码哈希需要持有默认租户的全局管理员权限,且需符合所在组织的合规要求
方案3:跨租户自动同步(需要长期保持两租户用户一致性时使用)
如果需要长期维护两个租户的用户映射关系,避免手动重复操作,可以配置Azure AD跨租户同步功能:
- 核心逻辑:在两个租户之间建立同步连接,配置同步范围(全量用户/指定组用户)、属性映射规则,配置完成后默认租户的用户会自动同步到新租户,后续用户的属性变更也会自动同步更新
- 注意事项:跨租户同步属于Azure AD Premium P1/P2 tier功能,需要对应层级的许可证支持
避坑提示:不要通过手动创建和原租户同名同密码的账号模拟跨租户添加,这种方式生成的是完全独立的本地账号,既无法实现跨租户单点登录,还会因为租户ID不匹配导致原有资源访问异常。
内容的提问来源于stack exchange,提问作者Cyber Warrior
相关产品推荐
相关产品推荐

