You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IFD本地部署与MFA场景下CRM连接字符串技术问询

很高兴看到你已经成功把应用迁移到现代Dynamics CRM Tooling,并且搞定了IFD本地部署和普通CRM Online的连接!针对你问的Azure注册应用实现MFA支持的完整连接字符串配置,我整理了详细方案和关键注意事项:

Dynamics CRM Tooling 适配MFA的连接字符串配置指南

一、先回顾已验证的基础连接格式(非MFA场景)

先确认你已经在用的正确格式,作为后续配置的参考:

  • IFD本地部署:
    适配ADFS的特定连接字符串示例:

    AuthType=IFD;Url=https://your-ifd-crm-domain.com;Username=your-domain\user-account;Password=your-password;HomeRealmUri=https://your-adfs-domain.com/adfs/services/trust/mex
    

    (HomeRealmUri是ADFS元数据地址,按需添加,你已经正常连接的话应该已经配置正确)

  • 普通CRM Online(无MFA):
    通常使用官方公共客户端ID的格式:

    AuthType=OAuth;Url=https://your-crm-org.crm.dynamics.com;Username=user@your-domain.com;Password=your-password;AppId=51f81489-12ee-4a9e-aaae-a2591f45987d
    

二、MFA-enabled CRM Online:Azure应用注册+连接字符串配置

要支持MFA,必须通过Azure AD注册应用并使用OAuth交互验证,步骤如下:

1. 第一步:在Azure AD中注册应用

  • 登录Azure门户,进入Azure Active Directory → 应用注册 → 新注册
  • 填写应用名称,选择账户类型(建议选「任何组织目录中的账户和个人Microsoft账户」,适配更多场景)
  • 重定向URI选择公共客户端/桌面,输入默认值:https://login.microsoftonline.com/common/oauth2/nativeclient,完成注册
  • 进入注册好的应用,在API权限中添加权限:搜索「Dynamics CRM」,添加user_impersonation(委托权限),并点击「授予管理员同意」(如果是租户管理员的话,否则用户首次使用时需自行同意)
  • 记录下应用的客户端ID(后续连接字符串要用)

2. 第二步:MFA专属连接字符串格式

MFA场景下不能硬编码密码,需要触发用户交互验证(比如验证码、Authenticator app),连接字符串格式如下:

AuthType=OAuth;Url=https://your-crm-org.crm.dynamics.com;Username=user@your-domain.com;AppId=你的Azure应用客户端ID;RedirectUri=https://login.microsoftonline.com/common/oauth2/nativeclient;LoginPrompt=Auto

核心参数说明:

  • AuthType=OAuth:必须指定OAuth协议,这是MFA支持的前提
  • Url:你的CRM Online组织的完整URL(比如https://contoso.crm.dynamics.com)
  • Username:可选参数,预先填充用户邮箱,减少用户验证时的输入步骤
  • AppId:你刚才在Azure注册的应用的客户端ID(不是官方公共ID)
  • RedirectUri:必须和Azure应用中配置的完全一致,桌面应用用上面的默认值即可
  • LoginPrompt=Auto:自动触发验证流程,若用户已有有效会话则静默登录,否则弹出MFA验证窗口

三、关键注意事项

  • 应用类型选择:如果是桌面/客户端应用,必须注册为公共客户端应用,不能是机密客户端(机密客户端适用于服务端无交互场景,不支持MFA用户交互)
  • 权限配置:一定要添加user_impersonation委托权限,并且确保权限已被授予(管理员同意或用户首次使用时同意)
  • 参数一致性:RedirectUri必须和Azure应用中的配置完全匹配,否则会出现验证失败
  • 交互限制:这种方式依赖用户交互完成MFA验证,不适用于无人值守的服务/后台任务(若需无交互MFA,需使用证书认证或托管身份,属于另一种场景)
  • SDK版本:确保你的CRM Tooling SDK版本是9.x及以上,旧版本可能不支持最新的OAuth MFA流程
  • 兼容性:你当前的Tooling连接方式已支持IFD和Online,添加MFA配置后不会影响原有IFD连接,只需针对Online场景切换对应的连接字符串即可

内容的提问来源于stack exchange,提问作者Paul O'Brien

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.19 06:42:59