You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在不同Azure AD B2C租户的两个应用之间启用SSO?

跨Azure AD租户的受限访问实现方案

以下是对应场景的可落地实现步骤:

  • 第一步在App1所属的Azure AD B2C租户内注册服务主体,配置跨租户令牌签发权限,确保用户完成App1身份认证后,签发的令牌中会携带app1_authenticated固定声明、以及用户的社交账号绑定属性(邮箱、唯一ID等)
  • 第二步在App2所属的独立AD租户中配置可信身份提供者联合,将App1的Azure AD B2C设为唯一允许的登录来源,关闭App2本身的本地注册、其他社交账号登录入口,仅接受该可信IdP签发的认证请求
  • 第三步调整认证跳转逻辑:用户完成App1的B2C认证后,若需要访问App2,携带App1签发的id_token向App2租户的认证端点发起请求,App2租户会自动校验令牌的签发方、签名、有效期以及必需的app1_authenticated声明,校验通过后为用户签发App2自身的访问凭证
  • 第四步可按需配置声明映射规则,将App1 B2C返回的用户属性直接映射为App2租户内的用户声明,无需在App2租户中重复存储用户身份数据

注意:必须确保两个租户的令牌签名算法、受众配置完全匹配,避免出现令牌校验失败导致的访问被拦截问题

内容的提问来源于stack exchange,提问作者zaid safadi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 15:06:07