You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

修改Microsoft Azure Identity issuer 跨账户迁移用户及用户组咨询

Azure AD 用户与用户组跨租户迁移操作指南

前置准备

  • 确认两个Azure租户均为你合法持有,目标租户已完成自定义域名验证并设置为默认域名,确保后续新建用户的UPN后缀会自动匹配你的自定义域名
  • 源租户操作账号需至少具备全局管理员或用户管理员权限,目标租户操作账号需具备同等权限
  • 提前导出源租户的所有用户、用户组、组成员关系清单,你可以直接使用Azure Portal的导出功能,也可以通过Microsoft Graph PowerShell执行导出,参考命令如下:
    • 导出所有用户:Get-MgUser -All | Select-Object DisplayName, Mail, UserPrincipalName, Department, JobTitle | Export-Csv -Path "./source_users.csv" -Encoding UTF8
    • 导出所有用户组:Get-MgGroup -All | Select-Object DisplayName, Description, MailNickname, SecurityEnabled | Export-Csv -Path "./source_groups.csv" -Encoding UTF8
    • 导出组成员关系:Get-MgGroupMember -All -GroupId <组ID> | Select-Object Id, @{Name="UserPrincipalName";Expression={(Get-MgUser -UserId $_.Id).UserPrincipalName}} | Export-Csv -Path "./group_members.csv" -Encoding UTF8

迁移操作步骤

1. 批量创建用户到目标租户

  • 先将导出的用户清单中的UPN后缀替换为目标租户的自定义域名,避免和源租户的UPN冲突
  • 你可以直接在Azure Portal的用户管理页面使用批量创建功能上传修改后的CSV文件,也可以通过PowerShell脚本批量创建。初始密码可以统一设置为临时密码,后续要求用户自行重置即可
  • 如果需要保留用户的原有密码哈希,你可以通过Azure AD Connect或者Microsoft Graph的密码写入接口操作,跨租户默认无法直接迁移密码哈希,建议提前通知用户后续需要重置密码

2. 批量创建用户组到目标租户

  • 按照导出的组清单,在目标租户批量创建对应类型的安全组、Microsoft 365组等资源,组的邮件别名、显示名可以和源租户保持一致,避免后续业务识别混乱
  • 如果是动态用户组,需要在目标租户重新配置动态成员规则,规则逻辑可以和源租户完全一致

3. 重构组成员关系

  • 按照之前导出的组成员关系清单,匹配目标租户中对应用户的新UPN,批量将用户加入对应组
  • 批量添加成员的PowerShell参考命令:Add-MgGroupMember -GroupId <目标组ID> -DirectoryObjectId <目标用户ID>

4. 验证迁移结果

  • 逐一核对用户数量、用户属性、组数量、组成员关系是否和源租户完全一致
  • 验证Identity issuer是否已更新为你的自定义域名:直接访问https://login.microsoftonline.com/<目标租户ID>/v2.0/.well-known/openid-configuration,查看返回结果中的issuer字段即可确认

5. 下线源租户相关资源

  • 确认所有依赖原有Identity的业务系统都已经切换到目标租户的issuer配置之后,再逐步删除源租户的用户和组资源,避免业务中断

注意:跨租户迁移用户无法保留原有用户的对象ID,所有依赖用户对象ID的业务系统都需要提前做数据映射修改,避免出现权限异常

内容的提问来源于stack exchange,提问作者zac7878

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.02 15:48:03