SCIM 2.0如何配置外部跨域AD组实现合作伙伴用户预配
Azure AD跨租户外部组纳入SCIM应用预配范围实操方案
首先校准术语:你提到的“跨网络/域引入外部AD组做SCIM预配授权”场景,不需要做传统AD域信任、不需要打通两家公司内网,Azure AD原生通过B2B跨租户同步能力即可实现,不存在网络层面的耦合。
前置条件校验
- A公司已部署的SCIM企业应用预配任务状态正常,预配模式为自动
- A公司Azure AD租户未关闭B2B外部协作能力,且没有把B公司域名加入外部协作黑名单
- 可联系到B公司Azure AD管理员配合完成10分钟左右的配置,不需要给B公司开放A公司租户的任何管理权限
分步配置流程
- A公司侧配置跨租户访问策略
- 进入A公司Azure AD门户的「外部标识-跨租户访问设置」,新增B公司租户为合作组织
- 针对B公司的入站策略,开启跨租户同步权限,同步范围限定为指定用户/组,不要放开全量同步
- 生成跨租户同步的接入凭据、配置端点,发给B公司管理员
- B公司侧配置组同步
- B公司管理员在自有Azure AD门户新建跨租户同步任务,填入A公司提供的接入信息
- 同步范围选定需要授权的指定AD组,属性映射保持默认即可,核心字段(组ID、组名、成员UPN、邮箱)不需要自定义修改
- 启动同步,首次全量同步完成后,A公司Azure AD组列表里就能看到同步过来的外部组,组类型会标记为跨租户同步组,后续B公司侧该组的成员增删会自动同步到A公司租户,不需要人工维护
- SCIM应用侧配置预配范围
- 进入已部署SCIM的企业应用,在「用户和组」分配页,直接添加刚才同步过来的B公司外部组,给组分配对应应用访问角色
- 进入SCIM预配配置页,确认预配范围设置为「同步已分配的用户和组」,检查组映射规则处于开启状态
- 按需触发一次全量预配,任务执行完成后,B公司目标组下的所有成员就会通过SCIM接口自动预配到企业应用中,用户类型标记为访客用户,和内部用户的预配逻辑完全一致
常见问题排查
- 如果预配时出现用户属性校验失败,检查SCIM属性映射,不要强制要求用户UPN后缀为A公司自有域名,外部用户的
userType字段值为Guest属于正常情况 - 不要用手动邀请外部用户再加组的方式操作,这种方式不会自动同步B公司侧的人员变动,后续运维成本极高
- 跨租户同步的组不支持嵌套组解析,如果B公司的目标组下有嵌套子组,需要把子组也单独纳入同步范围
内容的提问来源于stack exchange,提问作者James Craig
相关产品推荐
相关产品推荐

