AAD B2C配置SAML身份提供商报错:未指定默认用户旅程
解决AAD B2C SAML配置中的AADB2C90031错误
核心结论
不需要将DefaultUserJourney移到TrustFrameworkBase策略中,错误根源是你直接调用了基础策略而非依赖方(RP)策略。
问题原因
TrustFrameworkBase作为基础策略,仅用于定义可复用的底层配置(如声明、技术配置、用户旅程模板),本身没有<RelyingParty>节点,自然不会指定默认用户旅程。而依赖方策略是面向应用的入口,负责关联应用回调地址(即Assertion consumer service)并指定DefaultUserJourney。
修正步骤
- 使用依赖方策略端点发起请求:确保认证请求(包括生成
AuthnRequest)调用的是依赖方策略的SAML端点,而非TrustFrameworkBase的端点。例如依赖方策略为B2C_1A_signup_signin,对应的端点格式为:https://你的租户.b2clogin.com/你的租户.onmicrosoft.com/B2C_1A_signup_signin/samlp/sso/ids - 修正身份提供商配置:检查SAML身份提供商的“登录URL”配置,确保填写的是依赖方策略的SAML端点,而非基础策略的。
额外注意
- 遵循AAD B2C策略层级:保持
TrustFrameworkBase→TrustFrameworkExtensions→依赖方策略的层级关系,依赖方策略引用扩展策略,扩展策略继承基础策略,不要直接调用基础策略。 - 测试
AuthnRequest时,必须通过依赖方策略端点生成,这样才能确保Assertion consumer service指向正确的应用回调地址,同时避免触发该错误。
内容的提问来源于stack exchange,提问作者KaeL
相关产品推荐
相关产品推荐

