【问题标题】:How to create Service Principal of Multi-tenant Application如何创建多租户应用的服务主体
【发布时间】:2020-06-09 01:39:32
【问题描述】:

我创建了启用多租户的新 Azure AAD 应用程序。但我在另一个租户 ID 中找不到应用程序。当我尝试在另一个租户中创建上述应用程序 ID 的服务主体时,失败并出现错误 "New-AzureRmADServicePrincipal :使用此权限时,正在创建的服务主体的后备应用程序必须在本地租户”。有没有人遇到过这样的问题。

$StartDate = [DateTime]::UtcNow                                                                
$EndDate = [DateTime]::UtcNow.AddYears(3)                                                 
$secureString = convertto-securestring "XXXXXXXXX" -asplaintext -force                             
New-AzureRmADServicePrincipal -ApplicationId "XXXXXXXXXX" -Password $secureString -StartDate $StartDate -EndDate $EndDate

【问题讨论】:

  • 嗯,我实际上从未尝试过这个。我觉得这可能需要该租户的用户以交互方式同意权限..
  • 嗨,你有机会看看我的回答吗?有用吗?

标签: azure azure-active-directory adal


【解决方案1】:

我使用以下 PS 命令解决了我的问题

Connect-AzureAD -TenantId '<TargetTenant>'                                            

New-AzureADServicePrincipal -AppId 'ThirdPartyAppID'

【讨论】:

    【解决方案2】:

    我无法重现此错误。 New-AzureRmADServicePrincipal -ApplicationId "XXXXXXXXXX" 适合我在另一个租户中创建企业应用程序。

    如果您想将多租户应用程序添加到另一个租户中,还有另一种方法。你可以试试admin consent

    我假设你的应用在tenant_x 中注册,并希望将其添加到tenant_y 中。

    您可以将用户重定向到 Microsoft 身份平台管理员同意端点。

    GET https://login.microsoftonline.com/{tenant_y}/v2.0/adminconsent?
      client_id={client id}
      &state=12345
      &redirect_uri={redirect_uri}
        &scope=
        https://graph.microsoft.com/calendars.read 
        https://graph.microsoft.com/mail.send
    

    在浏览器中访问它并使用tenant_y 的管理员帐户登录以征得管理员同意。之后,该应用将被添加到tenant_y。

    【讨论】:

    • 我以不同的方式解决了这个问题。感谢您的回答 Connect-AzureAD -TenantId ''' New-AzureADServicePrincipal -AppId 'ThirdPartyAppID'
    猜你喜欢
    • 2021-04-18
    • 2022-01-21
    • 1970-01-01
    • 1970-01-01
    • 2022-08-03
    • 2017-06-17
    • 1970-01-01
    • 2021-08-27
    • 1970-01-01
    相关资源
    最近更新 更多