You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ADFS 3配置发送组成员身份作为声明规则的设置疑问

解决ADFS 3中发送组成员身份声明的Outgoing Claim设置问题

Hey Majid, 我之前在ADFS 3环境里配置过组身份声明规则,刚好能给你梳理清楚这两个字段的设置方式:

Outgoing Claim Type(输出声明类型)

这个字段用来定义发送给云信赖方的声明标识,常用的选择有两种:

  • Group SID:如果你的云信赖方系统需要识别AD组的安全标识符(SID),就选这个类型,它会把选中AD组的SID作为声明内容发送。
  • Group:这是更通用的选项,会发送AD组的名称(显示名或SAM账户名,取决于后续配置),绝大多数云应用(比如Office 365、自定义SaaS服务)都支持这个类型的声明。

如果信赖方要求特定的自定义声明类型,你也可以直接输入自定义URI(比如http://your-app-namespace/user-group),不过一般优先用ADFS内置类型,兼容性更好。

Outgoing Claim Value(输出声明值)

这个字段指定要发送的组的具体内容,核心选项如下:

  • Use the group name:选择后,ADFS会发送你选中AD组的显示名称(对应AD组属性里的"Name"字段)。
  • Use the group SID:选择后会发送组的SID字符串,和上面的「Group SID」声明类型配套使用。

另外,如果你在规则里选了多个AD组,ADFS会自动为每个组生成一条对应声明,不需要额外操作。

额外实用提示

  • 确保选中的AD组在ADFS默认的Active Directory属性存储中可访问,一般默认配置已经满足需求,无需额外调整。
  • 如果需要发送嵌套组的成员身份,要在ADFS管理控制台的属性存储设置里开启「嵌套组解析」功能。
  • 配置完成后,可以用Get-AdfsClaimRuleSet命令或者ADFS诊断工具验证规则有效性,也可以用SAML tracer这类工具捕获断言,确认声明是否正确发送。

内容的提问来源于stack exchange,提问作者Majid V

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.28 06:15:57