You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

MS Entra External ID自定义身份提供商:域名与证书过期列解析及使用

MS Entra External ID 自定义身份提供商:Domains与Certificate Expiration列说明

Domains(域名)列

含义

这列对应自定义身份提供商关联的用户域名。当用户通过Entra ID登录时,系统会根据用户邮箱的域名后缀,自动匹配到对应的自定义身份提供商完成认证,不用用户手动选择。

是否需要使用

如果你的场景是让特定域名的用户自动跳转至对应IDP登录,就需要配置;如果只是允许用户手动选择IDP,也可以不配置,但配置后能简化用户登录流程。

操作步骤

  • 打开Microsoft Entra门户,进入「外部身份」>「自定义身份提供商」,选中要配置的目标IDP。
  • 在左侧菜单点击「域名」,选择「添加域名」。
  • 输入要关联的域名,按照页面提示在域名服务商处添加DNS验证记录,完成域名所有权验证。
  • 验证通过后,该域名就会显示在Domains列中。

Certificate Expiration(证书过期)列

含义

这列显示的是自定义身份提供商用于签名SAML响应的证书到期时间。SAML认证中,IDP需要用有效证书签名响应,确保数据传输的安全性,Entra ID会校验证书的有效性,一旦证书过期,用户将无法通过该IDP完成登录。

是否需要使用

必须配置且持续维护,证书是SAML认证的核心安全组件,过期会直接导致认证失败。

操作步骤

  • 进入目标自定义身份提供商的详情页,点击左侧菜单的「证书和密钥」。
  • 查看当前证书的过期时间,若即将到期,点击「添加证书」。
  • 可以选择两种方式:上传自己已有的证书文件,或者让Entra ID自动生成新的证书。
  • 完成证书添加后,务必将新证书的公钥同步到你的自定义身份提供商配置中,确保IDP使用新证书签名SAML响应。
  • 确认新证书生效后,可删除旧证书,避免系统混淆。

内容的提问来源于stack exchange,提问作者George

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.11 17:12:03