You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过API配置Azure AD(作为IDP)与企业应用的SAML联合?

关于用Azure API配置Azure AD作为SAML IDP的解答

当然可以用Azure API完成Azure AD作为企业应用SAML IDP的全流程配置!我来给你梳理清楚关键信息:

1. 可用的API选择(重点推荐Microsoft Graph)

你提到的Azure Active Directory Graph API已经被微软弃用了,现在官方主推的是Microsoft Graph API,它完全覆盖了SAML IDP配置的所有环节,包括:

  • 创建企业应用实例:通过POST /servicePrincipals接口创建对应的企业应用服务主体
  • 配置SAML单点登录参数:用PATCH /servicePrincipals/{id}接口,在请求体中设置singleSignOnSettings属性,比如断言属性映射、签名算法、回复URL、实体ID这些核心配置项
  • 获取IDP元数据:直接调用GET /servicePrincipals/{id}/samlSingleSignOnMetadata就能拿到Azure AD的SAML元数据,不用手动复制粘贴
  • 分配用户/组访问:通过POST /servicePrincipals/{id}/appRoleAssignments接口给用户或组分配应用权限

如果觉得直接写REST API麻烦,也可以用Microsoft Graph PowerShell模块,它封装了Graph API的调用,比如New-MgServicePrincipal、Set-MgServicePrincipalSingleSignOn这些cmdlet,用起来更直观。

2. API是否属于Azure订阅范畴?

这些API属于Azure Active Directory的管理平面,和Azure订阅的资源管理(ARM)是两个不同的体系,但两者又有关联:

  • 调用这些API不需要依赖Azure订阅,只要你拥有目标Azure AD租户的对应权限(比如应用程序管理员、全局管理员)即可
  • 如果你的Azure AD租户是和某个Azure订阅绑定的,订阅管理员可以为你授予Azure AD的管理权限,但API本身不会消耗订阅资源,也不需要订阅来激活

3. 重要提醒

一定要尽快从Azure AD Graph切换到Microsoft Graph,前者已经停止更新,后续可能会被移除,Microsoft Graph的文档更全面,支持的SAML配置功能也更丰富。

内容的提问来源于stack exchange,提问作者Lali

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.29 08:00:40