Microsoft Entra ID(原 AAD,以下简称 AAD)是微软推出的云端身份与访问管理核心服务,整合了原 Azure Active Directory 功能。它提供多重身份验证(MFA)、无密码登录、单点登录(SSO)及条件访问策略,可统一管理云端与本地应用权限,覆盖员工、客户及合作伙伴的访问需求。在企业控制台配置并开启 Microsoft Entra ID 认证源后,即可通过 AAD 实现用户登录认证。
本文档介绍 AAD 认证源的配置方法。完成配置后,可实现通过 AAD 进行用户登录认证。
步骤1:Microsoft Entra ID 侧应用创建及配置
应用注册
1. 登录微软 Entra ID Global(全球版)或微软 Entra ID 世纪互联(21Vianet,中国版)。在“管理 Microsoft Entra ID”处单击查看。

2. 在管理目录中找到应用注册。

3. 在“企业应用程序”中,单击新建应用程序,进入 Microsoft Entra 库。

4. 在“Microsoft Entra 库”中,单击创建你自己的应用程序。

5. 填写应用名称,并选择集成未在库中找到的任何其他应用程序(非库)。

查看 SAML 配置信息
1. 创建成功,进入应用程序详情页。选择设置单一登录。

2. 在“单一登录”设置页面,选择 SAML。

3. 在“基础 SAML 配置”处单击编辑。

4. 添加“标识符(实体 ID)”和“回复 URL (断言使用者服务 URL)”,单击保存。此步骤非常重要,“标识符(实体 ID)”和“回复 URL (断言使用者服务 URL)”两项必须填写,可先填写为:
https://account.tencent.com。后续 AAD 认证源创建成功后再进行更改。
5. 保存成功后,等待 5 分钟并刷新 SAML 配置页面,在“SAML 证书”处复制“应用联合元数据 URL”。
警告:
AAD 的“应用联合元数据 URL”生成存在较长的缓存且不会自动刷新,保存后务必等待 5 分钟并刷新页面,再进行复制。

步骤2:创建 Microsoft Entra ID 认证源
创建 AAD 认证源

凭证配置
1. 在“凭证配置”处,将步骤1中复制的“应用联合元数据 URL”填写到“Metadata URL”并解析。

2. 解析成功后,即可获取“Microsoft Entra 标识符”、“登录 URL” 和“签名证书”。

记录请求配置信息
以下信息为 SAML 协议的请求配置信息,由企业控制台提供,记录并下载后需配置到 AAD 侧。
1. 记录请求协议及签名算法。出于安全考虑,企业控制台要求请求必须进行签名验证,签名算法采用 RSA-SHA256,请求协议使用 HTTP-POST。

2. 下载“Metadata 元数据”和“签名证书”,后续需配置到 AAD 侧。

3. (可选)复制记录“Identifier(Entity ID)”“Reply URL”。
在 AAD 侧上传 Metadata 元数据时,系统会自动解析出“Identifier(Entity ID)”和“Reply URL”,一般情况下无需记录此项。

配置 AAD 关联规则
1. 在腾讯统一身份后台,单击下一步进入关联规则配置。“关联规则”主要分为“匹配逻辑”和“未匹配逻辑”两部分。
匹配逻辑:用户使用 AAD 认证源登录时,系统会根据 AAD 侧登录人员信息与腾讯统一身份中的人员信息进行匹配。例如,AAD 默认匹配逻辑的条件组为:当 AAD 人员的 username 与腾讯统一身份中人员的 username 字段一致时,视为同一人并建立匹配关系,此时将登录至腾讯统一身份的该人员。

您也可以根据业务需求自行设定其他字段映射关系、添加条件或条件组。AAD 支持最多创建3个条件组,每个条件组最多包含3个条件。条件组与条件组之间为“或”的关系(登录时按条件组顺序由上至下执行),同一条件组内的条件之间为“且”的关系。
未匹配逻辑 若用户登录时通过“匹配逻辑”在腾讯统一身份侧未找到与之匹配的人员,则执行“未匹配逻辑”。这里我们支持两种选择: 1、拒绝登录 此时,通过“匹配逻辑”在腾讯统一身份侧未找到与之匹配的人员会直接被拒绝登录;

2. 新建用户
通过“匹配逻辑”在腾讯统一身份侧未找到匹配人员时,系统将按新建用户属性设置在腾讯统一身份侧新建用户,并继续完成登录。需填写的内容:
新建用户的映射关系注意:腾讯统一身份创建用户时,手机号、邮箱、登录用户名三项必填其一,请确保这些字段至少有一个且在 AAD 侧有值;另外,新建用户属性必须包含上述匹配条件,否则会影响您第二次登录。AAD 具体属性配置可参见 字段映射。

新建用户的部门。AAD 的默认新建用户属性映射逻辑如下图,您也可以根据业务需要自行修改。

启用 AAD 认证源
配置完成后,单击保存并启用,验证 AAD 连接成功后启动认证源。

您也可以仅保存,返回认证源页面再启动。

步骤3:配置 Microsoft Entra ID 凭证
配置“基础 SAML 配置”
1. 再次登录“SAML”配置页面,单击上载元数据文件。

2. 选择步骤2中下载的“Metadata 元数据”,添加后进入“基础 SAML 配置”页面。

3. 在“基础 SAML 配置”页面,确认“标识符(实体 ID)”和“回复 URL (断言使用者服务 URL)”已更新,单击保存。

SAML 证书配置
1. 在“SAML 证书-验证证书(可选)”处,单击编辑。

2. 在“验证证书”页面,勾选要求验证证书并单击上传证书。

3. 选择步骤2中下载的“验证证书”,添加后单击保存。
