Azure Active Directory:来宾Microsoft个人账户的凭据验证位置问询
Azure AD来宾账户密码验证逻辑详解
我来给你梳理清楚这个问题——你遇到的2017和2018年的差异,本质是Azure AD来宾账户的两种不同身份模式,对应的密码验证机制完全不一样:
1. 绑定原生Microsoft个人账户(MSA)的来宾
这就是你2017年碰到的情况:当你邀请foo@gmail.com这类微软个人账户(MSA)作为来宾时,这个来宾账户的身份其实是挂靠在原MSA上的。
- 密码验证全程由微软个人账户系统负责,Azure AD只是把验证请求转发过去,根本不会存储这个密码。
- 用户登录时直接用自己平时的MSA密码就行,完全不用在你的Azure AD租户里单独设置密码,账户类型会显示
Type=Microsoft Account。
2. Azure AD租户本地来宾账户
你2018年遇到的“接受邀请时要创建新密码”的情况,是因为这个来宾账户被转换成了你的Azure AD租户内的本地来宾账户,常见触发场景包括:
- 你们租户的管理员开启了针对外部用户的强制本地密码策略;
- 来宾用户接受邀请时,选择了跳过原MSA登录,创建租户专属凭据;
- 用某些批量邀请工具时,默认配置成了创建本地来宾账户。
这种情况下,密码凭据是直接存储在你的Azure AD租户里的,验证也由租户自己完成,和原MSA的密码没有任何关系。用户设置的密码只在这个租户内有效。
补充:当前默认行为
现在Azure AD邀请MSA来宾的默认逻辑是优先让用户用原MSA身份登录,不需要创建新密码。但如果租户配置了外部用户强制密码重置或者来宾必须使用本地凭据的规则,就会触发创建租户内密码的流程。
简单总结:看账户类型——Type=Microsoft Account的话,密码验证在微软个人账户系统;Type=Guest(本地来宾)的话,验证在你的Azure AD租户,凭据存在租户里。
内容的提问来源于stack exchange,提问作者user9314395
相关产品推荐
相关产品推荐

