【问题标题】:Office365/Azure AD with G Suite as SAML Identity Provider使用 G Suite 作为 SAML 身份提供者的 Office365/Azure AD
【发布时间】:2017-05-12 13:43:42
【问题描述】:

我正在尝试关注文章 https://msdn.microsoft.com/en-us/library/azure/dn641269.aspx https://support.google.com/a/answer/6363817?hl=en

对于域名 school.edu

当我打开私人浏览窗口并转到 login.microsoftonline.com 并在我的域中指定用户时,我会按预期重定向到 Google 以获取登录名和密码。但是,在输入有效凭据后,我被重定向到 Microsoft 登录页面并显示错误

我得到错误 附加技术信息: 相关 ID:[已编辑,不确定这是否是敏感 ID] 时间戳:2017-05-11 19:15:31Z AADSTS50107:请求的联合领域对象“https://accounts.google.com/o/saml2?idpid=[id]”不存在。

直接访问此处列出的 URL 会返回 404,但可以直接访问 https://accounts.google.com/o/saml2/idp?idpid=[id](尽管会出现格式错误的 SAML 请求的错误)。我将 idp?idpid=[id] 指定为 Powershell 上的 LogOnUri,但它似乎并没有从那里提取该值。

我不确定如何从这里开始,除了向 Microsoft 开票(上一次我们通过不同方式尝试 SSO 时,他们无法提供帮助,可能是一年前)。

【问题讨论】:

  • 最终,我们有一部分用户需要访问 Office365 G Suite。我试图避免提供两组用户,密码可能不匹配……目前我们能够告诉这些用户他们拥有一组在线“一切”的凭据和一组本地网络资源的凭据,我们希望保持这种状态。

标签: single-sign-on azure-active-directory saml-2.0 google-apps-for-education google-workspace


【解决方案1】:

在 Office365 中创建用户后,需要设置其不可变 IT。它应该与他们的 Google 用户主电子邮件地址相匹配,该地址也应该是他们的 MS 用户名。

启动 Powershell

Import-Module MSOnline
$Msolcred = Get-Credential
Connect-MsolService -Credential $MsolCred
set-msoluser -userprincipalname USERNAME -ImmutableId SAME USERNAME

按照这个过程进行了一些修改。

这让它对我有用。 ImmutableID 是问题所在,通常由 AzureAD Connect 服务处理,如果您不运行本地 AD 基础结构,则该服务不存在。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-11-12
    • 1970-01-01
    • 2019-08-02
    • 1970-01-01
    • 2015-08-30
    • 1970-01-01
    相关资源
    最近更新 更多