修改Microsoft Azure Identity issuer 跨账户迁移用户及用户组咨询
Azure AD 用户与用户组跨租户迁移操作指南
前置准备
- 确认两个Azure租户均为你合法持有,目标租户已完成自定义域名验证并设置为默认域名,确保后续新建用户的UPN后缀会自动匹配你的自定义域名
- 源租户操作账号需至少具备全局管理员或用户管理员权限,目标租户操作账号需具备同等权限
- 提前导出源租户的所有用户、用户组、组成员关系清单,你可以直接使用Azure Portal的导出功能,也可以通过Microsoft Graph PowerShell执行导出,参考命令如下:
- 导出所有用户:
Get-MgUser -All | Select-Object DisplayName, Mail, UserPrincipalName, Department, JobTitle | Export-Csv -Path "./source_users.csv" -Encoding UTF8 - 导出所有用户组:
Get-MgGroup -All | Select-Object DisplayName, Description, MailNickname, SecurityEnabled | Export-Csv -Path "./source_groups.csv" -Encoding UTF8 - 导出组成员关系:
Get-MgGroupMember -All -GroupId <组ID> | Select-Object Id, @{Name="UserPrincipalName";Expression={(Get-MgUser -UserId $_.Id).UserPrincipalName}} | Export-Csv -Path "./group_members.csv" -Encoding UTF8
- 导出所有用户:
迁移操作步骤
1. 批量创建用户到目标租户
- 先将导出的用户清单中的UPN后缀替换为目标租户的自定义域名,避免和源租户的UPN冲突
- 你可以直接在Azure Portal的用户管理页面使用批量创建功能上传修改后的CSV文件,也可以通过PowerShell脚本批量创建。初始密码可以统一设置为临时密码,后续要求用户自行重置即可
- 如果需要保留用户的原有密码哈希,你可以通过Azure AD Connect或者Microsoft Graph的密码写入接口操作,跨租户默认无法直接迁移密码哈希,建议提前通知用户后续需要重置密码
2. 批量创建用户组到目标租户
- 按照导出的组清单,在目标租户批量创建对应类型的安全组、Microsoft 365组等资源,组的邮件别名、显示名可以和源租户保持一致,避免后续业务识别混乱
- 如果是动态用户组,需要在目标租户重新配置动态成员规则,规则逻辑可以和源租户完全一致
3. 重构组成员关系
- 按照之前导出的组成员关系清单,匹配目标租户中对应用户的新UPN,批量将用户加入对应组
- 批量添加成员的PowerShell参考命令:
Add-MgGroupMember -GroupId <目标组ID> -DirectoryObjectId <目标用户ID>
4. 验证迁移结果
- 逐一核对用户数量、用户属性、组数量、组成员关系是否和源租户完全一致
- 验证Identity issuer是否已更新为你的自定义域名:直接访问
https://login.microsoftonline.com/<目标租户ID>/v2.0/.well-known/openid-configuration,查看返回结果中的issuer字段即可确认
5. 下线源租户相关资源
- 确认所有依赖原有Identity的业务系统都已经切换到目标租户的issuer配置之后,再逐步删除源租户的用户和组资源,避免业务中断
注意:跨租户迁移用户无法保留原有用户的对象ID,所有依赖用户对象ID的业务系统都需要提前做数据映射修改,避免出现权限异常
内容的提问来源于stack exchange,提问作者zac7878
相关产品推荐
相关产品推荐

