You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD B2C用户密码哈希迁移及反向提取可行性咨询

关于Azure AD B2C密码哈希迁移与提取的问题解答

我来帮你逐一拆解这两个问题:

1. 能否将现有加盐密码哈希无缝迁移至Azure AD B2C?

答案是部分支持,具体取决于你当前使用的哈希算法:

  • 如果你的现有加盐哈希算法及参数(比如迭代次数、哈希长度)与Azure AD B2C支持的标准匹配(比如PBKDF2、符合特定格式的SHA-256),可以实现无缝迁移:
    • 可以通过Microsoft Graph API的密码哈希导入接口,将盐值与哈希值按要求的格式组合后提交
    • 也可借助B2C自定义策略配置哈希导入规则,批量完成用户密码迁移
  • 若你使用的是自定义哈希算法(比如非标准加盐逻辑、小众哈希函数),Azure AD B2C无法直接识别这种格式,就没法无缝迁移。这种情况下,要么引导用户重置密码并在B2C中重新设置,要么先将现有哈希转换为B2C支持的格式再导入。

需要注意的是,迁移时必须严格遵循B2C的哈希格式要求,盐值通常需要和哈希值以特定方式拼接(比如前缀或后缀),确保B2C能正确验证。

2. 密码存入Azure AD后,能否提取哈希以适配自有数据库架构?

答案是完全不行。出于安全合规和用户数据保护的核心原则,Azure AD(包括B2C)不会向任何外部主体暴露用户的密码哈希——哪怕是租户管理员也无法提取。所有密码验证、哈希运算都在Azure AD的安全隔离环境内完成,不会对外输出哈希数据。

如果需要保持自有数据库与Azure AD的密码同步,只能通过间接方式实现:

  • 当用户在B2C中修改密码时,触发自定义Webhook或Azure Function,让用户重新提供密码(或通过B2C密码重置流程),然后在自有数据库中重新生成符合架构的加盐哈希
  • 若使用Azure AD Connect同步(针对Azure AD而非B2C场景),也仅支持从本地同步哈希到Azure AD,反向提取依然不被允许

内容的提问来源于stack exchange,提问作者Manu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.15 08:26:35