为何Azure AD SAML SSO签名算法灰化固定为SHA-1,无法选择SHA256?
该限制是你所属Azure AD租户的特定全局配置导致的,并非Azure云平台面向所有租户的通用限制。
Azure AD默认支持SHA256作为SAML单点登录的签名算法,你遇到的选项灰化固定为SHA1的情况,是租户全局管理员配置了租户级SAML签名算法强制策略,限制所有企业应用的SAML签名必须使用SHA1,不允许应用级单独调整。即使你导入的PFX证书本身是SHA256算法生成的,只要强制策略生效,Azure AD会忽略证书的算法属性,强制使用SHA1进行签名。
你可以按照以下步骤排查解决:
- 联系租户的全局管理员,确认是否配置了统一的SAML签名算法强制规则
- 若存在全局规则,可提交申请为当前配置的外部应用添加白名单例外,允许单独将签名算法调整为SHA256
- 若全局管理员确认无相关强制配置,需检查你当前账号的权限:只有该应用的所有者、应用管理员或全局管理员角色,才有权限修改SAML签名算法配置,权限不足也会导致配置项灰化。
签名算法下拉框锁定为SHA1且不可编辑的状态,是租户级强制策略生效后的典型表现。
内容的提问来源于stack exchange,提问作者Justin WM
相关产品推荐
相关产品推荐

