You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何不修改域名添加其他租户用户至Azure AD已注册应用

你已完成的多租户启用配置截图如下:
Azure AD应用注册多租户配置界面

不需要更改其他租户用户的原有域名,也不需要把这些用户迁移到你当前所属的租户,按以下流程操作即可完成用户授权:

具体操作流程

1. 调整应用鉴权端点适配多租户场景

  • 进入应用注册的「身份验证」配置页,确认登录颁发机构使用多租户通用端点,不要写死你自己的单租户地址,通用端点格式为https://login.microsoftonline.com/common
  • 如果你的应用集成了MSAL身份验证库,把鉴权配置里的租户参数从你自有租户的ID/专属域名修改为organizations,避免鉴权时把外租户用户拦截在你的租户登录页。

2. 完成跨租户管理员授权(若应用申请了高权限)

  • 如果你的应用申请了需要租户管理员同意的权限(比如目录读写、全租户范围的资源访问权限),先构造管理员同意链接,发给对应外租户的全局管理员/应用管理员,由对方在自己的租户下完成应用授权:
    管理员同意链接格式为:
    https://login.microsoftonline.com/{目标外租户的租户ID}/adminconsent?client_id={你的应用客户端ID}&redirect_uri={经过URL编码的应用重定向地址}
  • 外租户管理员完成同意后,你的应用会自动注册到对方租户的企业应用列表中,不需要做额外的域名相关调整。

3. 按需配置可访问用户范围

  • 如果不需要对访问用户做限制,外租户下的所有用户在管理员同意后,都可以直接用自己原有的账户(保留原有域名)登录使用应用。
  • 如果需要限制仅指定外租户用户可访问,进入你自有租户的「企业应用」页面,找到对应的多租户应用,打开「属性」面板,将「需要用户分配」选项设置为「是」。
  • 进入该应用的「用户和组」配置页,点击「添加用户/组」,直接搜索外租户用户的原有完整账户名(即对方原域名下的UPN,比如user@external.com),选中后分配对应访问角色即可,全程不会修改用户的原有域名和所属租户。

4. 登录验证

外租户用户访问应用时,会自动跳转到其所属租户的登录页完成身份校验,直接使用原有账户登录即可,不需要注册新账户、也不需要变更原有域名,登录成功后即可正常访问应用资源。

注意:不要通过Azure AD B2B邀请的方式把外租户用户加为你租户的来宾用户,这种方式会自动给用户生成带#EXT#后缀的来宾账户名,不符合你保留用户原有域名的需求。

内容的提问来源于stack exchange,提问作者Psychonaut007

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 22:54:17