You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD common端点多租户选择逻辑及用户控制方法问询

让我一步步拆解你的这两个问题,都是关于Azure AD common端点租户选择的常见场景:

问题1:当用户有权访问多个Azure AD租户时,common端点的租户选择逻辑及控制方式

当你用common端点发起认证时,Azure AD默认会选择用户的主租户——也就是这个用户账户最初创建的那个租户。举个例子:如果你的账户是在contoso.com租户下创建的,后来又获得了fabrikam.com租户的访问权限,用common登录时默认会跳转到contoso.com的登录界面。

当然,用户完全可以控制这个选择,主要有几种方式:

  • 登录时指定参数:在认证请求里添加domain_hint参数(比如domain_hint=fabrikam.com),或者login_hint参数(比如login_hint=yourname@fabrikam.com),Azure AD会直接路由到对应的租户。
  • 登录后切换租户:很多支持多租户的应用会在账户设置里提供“切换租户”的选项,登录后你可以手动切换到其他有权限的租户。
  • 手动输入完整UPN:如果登录界面没有自动识别,你可以输入完整的用户主体名称(比如yourname@fabrikam.com),Azure AD会根据域名识别到对应的租户并跳转。
问题2:来宾账户使用无租户选择入口的应用时的租户路由逻辑及修改方法

如果你的Microsoft账户是多个Azure AD租户的来宾,用common端点且没有租户选择入口的应用登录时,Azure AD默认还是会优先选择你的主租户——也就是你的Microsoft个人账户对应的默认租户,而不是任何一个来宾租户。这是因为common端点的默认逻辑是优先匹配用户的原始租户身份。

要把用户路由到非默认的来宾租户,有几种可行的方法:

  • 应用端修改认证请求:让应用开发者在认证URL里添加domain_hint参数,指定目标来宾租户的域名(比如domain_hint=fabrikam.com),或者login_hint参数指定来宾账户的完整UPN(比如yourname@fabrikam.com),这样Azure AD会直接跳转到对应的来宾租户登录。
  • 用户手动输入完整来宾UPN:在登录界面输入你在目标来宾租户里的完整用户主体名称(而不是你的Microsoft个人账户邮箱),Azure AD会识别这个域名对应的租户,从而路由到正确的登录页面。
  • 配置应用的租户筛选:如果应用是你们自己管理的,可以在Azure AD应用注册里设置“账户类型”为“任何组织目录中的账户”,并添加特定租户的ID或域名限制,不过这种方式会限制应用只能访问指定租户,适合有明确租户需求的场景。

内容的提问来源于stack exchange,提问作者Ido

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 03:39:28