如何使用SCIM API将Azure AD数据发送至其他指定端点
Azure AD 通过SCIM协议同步数据到自定义端点实现流程
前置要求
- 自定义SCIM端点必须符合SCIM 2.0(RFC7643/RFC7644)标准,核心需支持用户、组资源的CRUD操作、过滤查询能力,同时实现OAuth2 Bearer Token鉴权逻辑,Azure AD所有SCIM请求会在
Authorization头携带配置的令牌 - 端点必须为公共网络可访问的HTTPS地址,使用公共CA签发的有效SSL证书,仅支持443端口,Azure AD不接受其他端口、自签名证书的SCIM端点
具体操作步骤
- 登录Azure AD管理中心,进入「企业应用程序」模块,新建非库应用程序,自定义应用名称后完成创建
- 进入新建的应用详情页,左侧导航选择「预配」,点击「开始」,预配模式选择「自动」
- 配置管理员凭据:
- 「租户URL」填写你的SCIM服务根地址,例如
https://your-service-domain/scim,不要追加/Users这类资源路径,Azure AD会自动拼接标准SCIM资源路径 - 「秘密令牌」填写你SCIM服务端预先生成的用于鉴权的Bearer Token
- 点击「测试连接」,Azure AD会向你的端点发送标准SCIM查询请求验证连通性、鉴权、接口合规性,测试通过后保存配置
- 「租户URL」填写你的SCIM服务根地址,例如
- 配置属性映射:
- 进入「映射」设置区,分别开启/配置用户同步、组同步两套映射规则
- 根据业务需求调整属性映射关系,例如将Azure AD的
userPrincipalName映射到SCIM标准的userName字段,不需要同步的属性可直接删除对应映射规则 - 若需同步自定义扩展属性,需先在SCIM服务的schema中定义对应扩展字段,再在Azure AD映射配置中添加对应映射关系
- 配置同步范围:
- 测试阶段建议选择「仅同步分配到此应用程序的用户和组」,正式使用可选择「同步所有用户和组」
- 启动同步:
- 将「预配状态」切换为「开」,保存配置后Azure AD会立即触发首次全量同步
- 后续默认每40分钟触发一次增量同步,可在「预配日志」中查看所有同步请求、响应、错误详情
排查要点
- 测试连接失败优先查看SCIM服务端日志,确认请求是否到达服务、鉴权是否通过、返回的响应格式/状态码是否符合SCIM 2.0标准,Azure AD对SCIM响应的合规性要求非常严格,非标准响应会直接判定为失败
- 同步时出现属性丢失/未同步的情况,优先检查属性映射的匹配优先级,确保存在全局唯一的匹配键(通常使用
userName或externalId作为匹配主键) - 同步报错可直接查看预配日志中的错误详情,90%以上的报错都是SCIM服务端返回的异常信息,按照提示调整接口逻辑即可
内容的提问来源于stack exchange,提问作者telarewa
相关产品推荐
相关产品推荐

