【发布时间】:2021-12-01 15:36:17
【问题描述】:
我正在构建一个用户通过 azure (oauth) 登录的应用程序。 现在我想在本地活动目录中找到登录的用户,但是我该怎么做呢?
在 azure web admin ui 中有一个很有前途的 objectId,但我在本地 AD 中找不到任何地方。
我也不能使用 upn,因为 azure 和我本地广告上的不一样。
一定有办法,因为 aad 同步也可以跟踪更改。
这是访问令牌提供的信息:
{
"aud": "00000003-0000-0000-c000-000000000000",
"iss": "https://sts.windows.net/3173e872-f73b-47d0-81c6-75e3ac726c21/",
"iat": 1637937947,
"nbf": 1637937947,
"exp": 1637943631,
"acct": 0,
"acr": "1",
"acrs": [
"urn:user:registersecurityinfo"
],
"aio": "ASQA2/8TAAAAha246r1Y5HNoFGcBvCtPqcvDnjil+dqoybNz9Gk57kk=",
"amr": [
"pwd"
],
"app_displayname": "myapp",
"appid": "b958b44a-3b5c-14ac-b245-126b7524b35c",
"appidacr": "0",
"family_name": "Lustig",
"given_name": "Linda",
"idtyp": "user",
"ipaddr": "188.31.41.234",
"name": "Linda Lustig",
"oid": "9da1be1d-af4f-4d26-a9e7-e7e7a692471b",
"onprem_sid":
"S-1-5-21-4559353447-1638600113-3447510865-117118",
"platf": "8",
"puid": "1003200160C8DCC6",
"rh": "0.AXkAcuhzMTv30EeBxnXjrHJsIUu0iLlcXaxEs0dkayUks1x5AO0.",
"scp": "openid profile email",
"sub": "zpFbfmWNaR4YWYhWKHNEf3rVHVlavGX8DVQVQpPst_c",
"tenant_region_scope": "EU",
"tid": "3173e872-b76b-27d0-51c6-75e3ac726c21",
"unique_name": "lustig@mycompany.onmicrosoft.com",
"upn": "lustig@mycompany.onmicrosoft.com",
"uti": "nAcNGfeFek6iNmBwoJ9iAQ",
"ver": "1.0",
"xms_st": {
"sub": "3CEB7AUcrDeE6SKT1qde_FXWVeK9ppxZB576-PaIfwY"
},
"xms_tcdt": 1547151622
}
【问题讨论】:
-
sAMAccountName怎么样,它是否列出并且匹配?也可以使用 Azure 对象 id,它映射到 ldap 属性msDS-aadObjectId。 @见Attribute mapping for user accounts. -
不,sAMAaccoutnNames 并不总是相等的。我不知道为什么,但我有一些用户就是这种情况。我在 ldap 浏览器或广告浏览器中的属性选项卡中都看不到属性 msDS-aadObjectId。
-
@KartikBhiwapurkar-MT 对于延迟,我感到非常抱歉,但由于管理原因,我目前无法测试您的建议。我会尽快测试的。
-
您好@Ace of Spade,如果我的回答对您有帮助,您可以接受它作为答案(单击答案旁边的复选标记将其从灰色切换为已填充。)或投票如果它对您有任何帮助。这对其他社区成员可能是有益的。谢谢。
标签: active-directory azure-active-directory