You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何验证自定义域使Azure SAML可与Google Workspace正常对接

问题排查与解决方法

核心操作错误点

  • 直接修改DNS的TXT记录DirectFedAuthUrl属于无效操作,Azure AD直接联合身份验证不依赖公网DNS记录的该属性配置,所有联合规则必须通过Azure AD PowerShell或图形接口显式配置,DNS TXT记录仅用于初始域所有权验证,和SSO路由规则完全无关。
  • 仅配置单点登录地址缺失核心参数:Google作为IdP提供的SAML元数据包含签名证书、断言校验规则、NameID格式等必填字段,仅填写SSO地址会导致Azure AD侧信任策略缺少必要校验项,直接触发策略不满足错误。
  • 自定义域状态不符合要求:用于联合身份验证的自定义域必须是已验证且未被设置为Azure AD主域的状态,主域默认启用本地密码认证,无法直接配置SAML联合。
  • 预配用户的UPN后缀不匹配:如果预配到Azure AD的用户UPN仍使用默认的xxx.onmicrosoft.com后缀,Azure会默认走内部密码认证逻辑,不会触发IdP跳转。

自定义域适配验证步骤

  1. 校验域基础状态
    运行PowerShell命令确认域配置:
    Get-AzureADDomain -Name <你的自定义域名>
    确认返回结果中IsVerified值为True,IsDefault值为False。

  2. 基于完整元数据配置联合规则
    从Google Admin后台导出完整的SAML 2.0元数据XML文件,通过PowerShell导入配置联合策略:

$domainName = "<你的自定义域名>"
$metadataPath = "<Google IdP元数据文件本地路径>"
Set-AzureADExternalDomainFederation -DomainName $domainName -FederationMetadataUrl $metadataPath

配置完成后确认返回结果中的IssuerUri、PassiveLogOnUri与Google后台提供的参数完全一致。

  1. 验证登录路由逻辑
    输入后缀为自定义域的用户名尝试登录Azure门户,确认页面自动跳转至Google登录页,无需输入Azure侧密码。
    如果仍未跳转,检查对应用户的UserPrincipalName属性,确认后缀完全匹配已配置联合的自定义域。

  2. 校验账号映射规则
    首次登录成功后提取Google侧返回的SAML断言,确认NameID字段值与Azure AD侧对应用户的ImmutableId属性完全匹配,避免登录后账号映射失败。

内容的提问来源于stack exchange,提问作者Michał Dębski

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 00:09:03