帮你快速理解、总结文档立即下载

配置 Microsoft Entra ID 数据源

最近更新时间:2026-09-16 21:22:00
本文档已由 AI 辅助审校
我的收藏
Microsoft Entra ID(原 AAD,以下简称 AAD)是微软推出的云端身份与访问管理核心服务,整合了原 Azure Active Directory 功能,提供多重身份验证(MFA)、无密码登录、单点登录(SSO)及条件访问策略,可统一管理云上和本地应用权限,覆盖员工、客户及合作伙伴的访问需求。在企业控制台中配置并开启 Microsoft Entra ID 数据源,即可通过企业控制台快速获取 AAD 开放的用户信息。
本文档介绍 AAD 数据源的配置方法。完成配置后,可通过自动同步与手动同步,将 AAD 用户数据同步至本系统的组织架构中。

步骤1:Microsoft Entra ID 侧应用创建及配置

应用注册

1. 登录微软 Entra ID Global(全球版)微软 Entra ID 世纪互联(21Vianet,中国版),在“管理 Microsoft Entra ID”处单击查看

2. 在管理目录中找到“应用注册”。

3. 进入“应用注册”,单击新注册。若已有注册完成的应用,可跳过此步骤。

4. 填写应用名称,选择账号类型为“单一组织”,完成注册。

5. 注册完成后,返回“应用注册”列表页,选择刚创建的应用。


查看应用相关 ID 信息

进入应用详情页面,查看“应用程序(客户端) ID”和“目录(租户) ID”。请记录这两个值,用于后续数据源配置。


配置应用密钥或证书

1. 进入应用详情页面,查看“管理-证书和密码”。

2. 进入“证书和密码”页。证书和密码是连通 AAD 的关键配置,AAD 提供以下两种配置方式。
密钥配置方式
在“证书和密码”页,选择客户端密码,单击新客户端密码

填写客户端密码说明,创建新客户端密码。

选择新建的客户端密码,在“值”一列单击复制图标。复制的内容是 AAD 提供的用于连通鉴权的私钥,出于安全设计,AAD 在复制后会对内容脱敏且无法再次复制,请复制后妥善保存。

证书配置方式
此方式需上传证书,证书可由腾讯统一身份提供(详见步骤2:配置 Microsoft Entra ID 数据源),也可由第三方 CA 机构颁发。
在“证书和密码”页,选择证书,单击上传证书

上传证书。若没有第三方 CA 机构提供的证书,可使用企业控制台 Microsoft Entra ID 数据源提供的自建证书,待创建 Microsoft Entra ID 数据源完成后再进行此配置。

配置应用 API 接口权限

1. 进入应用详情页面,查看“管理-API 权限”,单击添加权限

2. 在请求 API 权限页面,单击 Microsoft Graph

3. 选择应用程序权限

4. 在搜索框中分别搜索并添加以下权限。
必选
同步用户数据:User.Read.All(读取所有用户)。
同步组数据:Group.Read.All(读取所有组)。
同步组成员关系:GroupMember.Read.All(读取所有组的成员)。
可选
如需写入数据(如反向同步写入 AAD),需添加写入权限(如 User.ReadWrite.All、Group.ReadWrite.All)。

5. 添加权限后,状态可能显示为“未为...授权”,需单击代表...授予管理员同意

6. 最终权限状态显示为“已为...授权”。


步骤2:配置 Microsoft Entra ID 数据源

创建 Microsoft Entra ID 数据源

企业管理后台 > 组织与成员 > 数据源管理中,单击添加数据源。在数据源选择页面选择 Microsoft Entra ID


配置 Microsoft Entra ID 凭证信息

1. 进入 AAD 应用凭证配置页面,选择 AAD 部署环境(取决于购买的 AAD 版本),依次填写 Application (client) ID(应用程序(客户端) ID)和 Directory (tenant) ID(目录(租户) ID)。

2. 凭证配置支持三种方式:客户端密钥、自建证书和第三方证书。
客户端密钥配置方式
凭证配置选择客户端密钥时,填写步骤1中复制的 AAD 侧客户端密码。

自建证书配置方式
凭证配置选择自建证书时,需下载自建证书,并将证书配置至 AAD 应用的“管理-证书和密码”证书选项中,具体操作参见步骤1“配置应用密钥或证书”。
自建证书在数据源配置保存后才生效。若未在数据源配置最后一步单击保存,证书虽可下载但不会生效。

第三方证书配置方式
凭证配置选择第三方证书时,需上传第三方 CA 颁发的证书和私钥文件。
第三方证书文件需同时包含证书和私钥。文件中包含待鉴权的证书即可,无需上传证书链上的其他证书。

【不推荐】若没有现成的 CA 证书和合作的 CA 机构,但希望使用第三方证书,可自行生成自签名证书,生成方式如下。
生成 2048 位 RSA 私钥(不加密)和自签名证书(有效期 365 天)。
openssl req -x509 -newkey rsa:2048 -nodes -keyout private.key -out cert.pem -days 365

合并私钥和证书。
cat private.key cert.pem > private_and_cert.pem

凭证选择“第三方证书”,上传 private_and_cert.pem。
第三方证书上传的文件中,私钥不能使用加密模式,以下文件不支持。

3. 凭证信息填写完毕,单击下一步进入字段映射配置。选择客户端密钥时,单击下一步将校验与 AAD 的连通性;选择自建证书或“第三方证书”时,因 AAD 侧还需同步配置证书,为避免阻塞后续配置,此步骤不校验连通性,可在配置完成后手动进行连通性校验。

步骤3:配置 Microsoft Entra ID 数据源同步范围及字段映射

1. 进入字段映射配置页面,先进行“获取数据范围”。AAD 支持按用户组选择同步范围。
获取全部用户组数据
选择全部用户组数据时,企业控制台将同步 AAD 中的全部用户,支持全量同步和增量同步两种方式。同步策略设置详见下一步骤。

获取部分用户组数据
选择部分用户组数据时,企业控制台仅同步指定用户组下的用户,且仅支持全量同步,不支持增量同步。同步策略设置详见下一步骤。
获取用户列表的前提是通过与 AAD 的连通性校验。若凭证信息选择自建证书第三方证书,可能因 AAD 侧未配置证书导致连通失败,页面显示“获取用户组失败...”。此时可先选择获取全部用户组,待 AAD 侧配置证书后再修改同步范围。


AAD 用户组支持嵌套,可通过勾选同步子用户组的用户数据配置同步范围:仅同步当前用户组直属用户,或同步当前用户组及子组的用户。
2. 配置 AAD 成员映射。字段映射用于建立 AAD 人员字段与腾讯统一身份人员字段的对应关系,同步时按此关系写入数据。详细说明请参见字段映射
系统已预置常见的 AAD 字段映射,可按需调整。

3. 配置新建用户归属主部门。AAD 中没有部门树概念,企业控制台同步 AAD 用户时,需为用户默认指定一个部门。
若所选部门后续被删除,请及时在数据源中更改默认部门;未指定时,用户将默认归属至根部门。


配置 Microsoft Entra ID 同步策略

配置同步策略。自动同步可使同步任务定时触发,确保 AAD 组织架构的变更周期性同步至腾讯统一身份。详细说明请参见同步方式
AAD 自动同步支持全量同步和增量同步,可通过设置触发时间和触发间隔制定同步规则。在“获取数据范围”处选择部分用户组时,仅支持全量同步,不支持增量同步。全量同步在数据量较大时同步周期较长,建议管理员根据业务需求组合设计同步规则。若同时设置自动增量同步和自动全量同步,请将触发时间错开;触发时间冲突时,系统将自动忽略后一次触发任务。
自动增量同步

自动全量同步


配置删除保护

为避免误删除,系统设置了删除保护条件。执行同步任务前,系统会检查本次操作是否触发保护条件;若触发,本次同步任务将中止,并通过预留联系方式发送通知。删除保护条件支持修改,为避免误删除影响,若非频繁触发导致日常同步难以进行,不建议修改。触发删除保护时,系统仅自动停止删除操作请求,同一同步中的新建、修改请求会继续执行,不受影响。


步骤4:启动同步

为您提供了两种导入/同步的执行方式:手动同步、定时同步。

手动同步

为您提供了两种导入/同步的执行方式:手动同步、定时同步。
配置好 AAD 数据源后,“数据源”页面将显示手动同步按钮。手动同步分为手动全量同步和手动增量同步。
首次同步仅支持手动全量同步,执行过首次同步后,管理员可自由选择手动全量同步或手动增量同步。单击手动同步,系统将立即执行一次导入/同步任务。上游数据源数据量较大时,全量同步耗时较长,请谨慎操作。
手动增量同步

手动全量同步


查看同步日志

同步完成后,进入账号同步页面查看同步日志,包括同步时间、同步方式(手动或自动),以及同步成功和失败的数据。


常见问题

Q1:配置数据源或同步时,提示缺少***权限。

未在 AAD 中按要求配置应用 API 接口权限,请参见步骤1“配置应用 API 接口权限”。

Q2:配置数据源或同步时,提示凭据不正确。

请检查凭证配置信息,参见步骤2“配置 Microsoft Entra ID 凭证信息”。检查要点:选择客户端密钥时,检查密钥是否复制正确;选择自建证书时,检查证书是否已下载并配置至 AAD 侧,并确保证书一致,企业控制台侧证书在数据源配置保存后才生效,刷新证书但未保存时不会生效;选择第三方证书时,确保证书和私钥均已上传至企业控制台且 AAD 侧已上传证书,并确保证书有效(如是否过期)。

Q3:配置获取数据范围时选择部分用户组,拉取不到用户组列表,提示获取用户组失败。

未与 AAD 连通,主要原因参见 Q2,可能是凭证配置信息有误,请检查配置是否正确。确认无误后,保存并重新编辑查看。