【问题标题】:Is it possible to have multiple Azure tenants that reference the same on premises Active Directory是否可以有多个 Azure 租户引用相同的本地 Active Directory
【发布时间】:2019-02-15 14:51:46
【问题描述】:

想象一家拥有多家子公司的大公司。一家共享 IT 公司为所有子公司集中管理 Active Directory(以及几乎所有其他 IT 服务)。目前还存在一个连接到本地 Active Directory 的 Azure 租户,但是对于围绕谁控制/拥有哪些资源的问题,员工不能使用此 Azure 租户。

其中一家子公司决定创建自己的 Azure 租户,以便推进其开发工作。但是,该公司被告知“每个 Active Directory 域当前仅支持与 Azure 租户的单个联合”。

我发现了这个document。如果该公司由 Contoso 实施组成,是否仍然可以将 2 个 azure 租户联合到该单个 On Premises Active Directory 是否合理。是否有任何理由说明本地 Active Directory 的一种实现能够具有此功能而另一种则不能。

【问题讨论】:

标签: active-directory azure-active-directory federated-identity


【解决方案1】:

是的,您可以这样做,但每个租户只能拥有一个 AD Connect 实例,因为 Azure AD Connect 同步服务器和 Azure AD 租户之间存在 1:1 的关系。因此,您需要使用本地 Active Directory 为每个租户注册三个单独的 UPN 后缀,并使用三个单独的同步服务器(每个租户一个)。您需要在为每个租户同步 AD 用户时应用过滤。

https://docs.microsoft.com/en-us/azure/active-directory/hybrid/how-to-connect-fed-single-adfs-multitenant-federation

【讨论】:

  • 你好,所以 John Doe 应该有 UPN 前缀,例如:tenant1_john.doe@example.com、tenant2_john.doe@example.com、tenant3_john.doe@example.com,每个 AD 同步服务器都会过滤拥有基于后缀的对象?很多应用程序在他们的 openid、saml 实现中依赖于 UPN(preferred_username),这将生成大量用户名,格式如下:tenant3_john.doe(例如 Gitlab)。是否可以将所有用户同步到租户 1(SAML、WS-fed 提供者)并使用 SAML、WS-fed 从租户 2 中的租户 1 获取用户?谢谢
猜你喜欢
  • 1970-01-01
  • 2016-08-04
  • 2017-10-10
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2021-08-24
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多