ADFS 3配置发送组成员身份作为声明规则的设置疑问
解决ADFS 3中发送组成员身份声明的Outgoing Claim设置问题
Hey Majid, 我之前在ADFS 3环境里配置过组身份声明规则,刚好能给你梳理清楚这两个字段的设置方式:
Outgoing Claim Type(输出声明类型)
这个字段用来定义发送给云信赖方的声明标识,常用的选择有两种:
- Group SID:如果你的云信赖方系统需要识别AD组的安全标识符(SID),就选这个类型,它会把选中AD组的SID作为声明内容发送。
- Group:这是更通用的选项,会发送AD组的名称(显示名或SAM账户名,取决于后续配置),绝大多数云应用(比如Office 365、自定义SaaS服务)都支持这个类型的声明。
如果信赖方要求特定的自定义声明类型,你也可以直接输入自定义URI(比如http://your-app-namespace/user-group),不过一般优先用ADFS内置类型,兼容性更好。
Outgoing Claim Value(输出声明值)
这个字段指定要发送的组的具体内容,核心选项如下:
- Use the group name:选择后,ADFS会发送你选中AD组的显示名称(对应AD组属性里的"Name"字段)。
- Use the group SID:选择后会发送组的SID字符串,和上面的「Group SID」声明类型配套使用。
另外,如果你在规则里选了多个AD组,ADFS会自动为每个组生成一条对应声明,不需要额外操作。
额外实用提示
- 确保选中的AD组在ADFS默认的Active Directory属性存储中可访问,一般默认配置已经满足需求,无需额外调整。
- 如果需要发送嵌套组的成员身份,要在ADFS管理控制台的属性存储设置里开启「嵌套组解析」功能。
- 配置完成后,可以用
Get-AdfsClaimRuleSet命令或者ADFS诊断工具验证规则有效性,也可以用SAML tracer这类工具捕获断言,确认声明是否正确发送。
内容的提问来源于stack exchange,提问作者Majid V
相关产品推荐
相关产品推荐

