如何通过API配置Azure AD(作为IDP)与企业应用的SAML联合?
关于用Azure API配置Azure AD作为SAML IDP的解答
当然可以用Azure API完成Azure AD作为企业应用SAML IDP的全流程配置!我来给你梳理清楚关键信息:
1. 可用的API选择(重点推荐Microsoft Graph)
你提到的Azure Active Directory Graph API已经被微软弃用了,现在官方主推的是Microsoft Graph API,它完全覆盖了SAML IDP配置的所有环节,包括:
- 创建企业应用实例:通过
POST /servicePrincipals接口创建对应的企业应用服务主体 - 配置SAML单点登录参数:用
PATCH /servicePrincipals/{id}接口,在请求体中设置singleSignOnSettings属性,比如断言属性映射、签名算法、回复URL、实体ID这些核心配置项 - 获取IDP元数据:直接调用
GET /servicePrincipals/{id}/samlSingleSignOnMetadata就能拿到Azure AD的SAML元数据,不用手动复制粘贴 - 分配用户/组访问:通过
POST /servicePrincipals/{id}/appRoleAssignments接口给用户或组分配应用权限
如果觉得直接写REST API麻烦,也可以用Microsoft Graph PowerShell模块,它封装了Graph API的调用,比如New-MgServicePrincipal、Set-MgServicePrincipalSingleSignOn这些cmdlet,用起来更直观。
2. API是否属于Azure订阅范畴?
这些API属于Azure Active Directory的管理平面,和Azure订阅的资源管理(ARM)是两个不同的体系,但两者又有关联:
- 调用这些API不需要依赖Azure订阅,只要你拥有目标Azure AD租户的对应权限(比如应用程序管理员、全局管理员)即可
- 如果你的Azure AD租户是和某个Azure订阅绑定的,订阅管理员可以为你授予Azure AD的管理权限,但API本身不会消耗订阅资源,也不需要订阅来激活
3. 重要提醒
一定要尽快从Azure AD Graph切换到Microsoft Graph,前者已经停止更新,后续可能会被移除,Microsoft Graph的文档更全面,支持的SAML配置功能也更丰富。
内容的提问来源于stack exchange,提问作者Lali
相关产品推荐
相关产品推荐

