0Pricing
Azure Fundamentals · 课时

单一登录和外部身份

为在 Entra ID 中注册的企业应用程序启用 SSO,并允许外部合作伙伴或客户通过 B2B 或 B2C 使用自己的身份登录。

单一登录和外部身份 是 CoddyKit 上的免费 Azure Fundamentals 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Azure Fundamentals 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Azure Fundamentals 课程共包含 4 节课。

什么是单一登录

单一登录(SSO)允许用户完成一次身份验证后访问多个应用程序,而不必为每个应用程序重新输入凭据。Entra ID 充当中央身份提供商(IdP):用户登录 Microsoft 身份平台后,系统会颁发令牌,使其能够访问有权使用的任何已注册应用程序。SSO 减少了密码疲劳和各应用程序凭据泛滥的问题,从而提高安全性。

SSO 协议:OIDC 和 SAML

Entra ID 支持两种主要的 SSO 协议。OpenID Connect(OIDC)是建立在 OAuth 2.0 之上的现代标准,由 Microsoft 自有应用和大多数新型 SaaS 应用使用,并会颁发 JSON Web 令牌(JWT)。SAML 2.0 是一种较旧的、基于 XML 的协议,许多传统企业应用仍然要求使用它;Entra ID 应用程序库中数千个预集成应用也支持该协议。

Entra ID 应用程序库

Entra ID 提供一个应用程序库,其中包含 3,000 多个 SaaS 应用的预构建 SSO 集成,包括 Salesforce、ServiceNow、GitHub Enterprise、AWS、Zoom 等。通过应用程序库添加应用后,系统会自动配置 SSO 元数据,大幅缩短集成时间。对于应用程序库中没有的应用,您可以手动配置 SAML 或 OIDC 联合身份验证参数。

# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)

# Or register a custom OIDC app via CLI
az ad app create \
  --display-name 'MyInternalApp' \
  --sign-in-audience AzureADMyOrg \
  --web-redirect-uris 'https://app.internal.com/callback'

My Apps 门户

My Apps 门户(myapps.microsoft.com)是一个自助服务 Web 门户,用户可以在其中查看已获分配访问权限的所有企业应用程序,并通过单击启动这些应用。IT 管理员可以控制显示哪些应用以及向哪些用户显示。如果启用了自助服务功能,用户还可以在此门户中管理组成员身份和访问请求。

Azure AD B2B:来宾用户

Entra ID B2B(企业对企业)允许您邀请外部合作伙伴、承包商和供应商,以来宾用户身份加入您的租户。来宾使用其所属组织的身份提供商进行身份验证(可以是另一个 Entra ID 租户、Google 或任何 SAML/OIDC 提供商),然后获得访问您资源的访问令牌。您可以通过标准 RBAC 和 Conditional Access 策略,精确控制来宾可以访问哪些应用、组和资源。

# Invite a guest user
az ad invitation create \
  --invited-user-email-address partner@external.com \
  --invite-redirect-url 'https://myapps.microsoft.com' \
  --send-invitation-message true

B2B 协作流程

邀请外部用户时,对方会收到一封包含兑换链接的电子邮件邀请。单击链接后,对方使用自己的凭据进行身份验证(而不是在您的租户中创建新密码),Entra ID 随后会在您的目录中创建一个代表该用户的来宾用户对象。从此以后,管理员可以像管理内部用户一样,为来宾用户分配角色和组成员身份,但来宾仍会通过其所属组织进行身份验证。

Azure AD B2C:客户身份

面向客户的 Entra External ID(以前称为 Azure AD B2C)是一项独立的身份服务,用于面向消费者的应用程序。它允许客户使用电子邮件地址、电话号码或社交账户(Google、Facebook、Apple)注册和登录。与 B2B 不同,B2B 与现有组织身份联合;B2C 会创建并管理客户身份账户,支持数百万用户,并提供定制品牌的登录体验。

B2B 与 B2C:主要区别

选择 B2B 还是 B2C 取决于用户的类型。B2B 面向已经拥有企业身份并使用该身份进行身份验证的业务合作伙伴和其他组织员工。B2C 面向没有组织身份的最终消费者,他们使用电子邮件或社交账户注册。B2B 用户会以来宾身份出现在您的租户中;B2C 用户则存储在 B2C 租户自己的目录中。

与外部 IdP 联合身份

Entra ID 支持与外部 SAML 或 WS-Fed 身份提供商进行直接联合。当合作伙伴组织使用非 Microsoft IdP(例如 Okta、Ping Identity 或 AD FS)时,这一功能非常有用。设置联合身份后,合作伙伴域中的所有用户都可以使用自己的 IdP 登录您的应用程序,无需逐一发送来宾邀请,非常适合拥有大量用户的大型合作关系。

跨租户访问设置

Entra ID 中的跨租户访问设置(XTAP)让您能够精细控制与特定合作伙伴租户之间的入站和出站协作。您可以按租户配置策略,决定是否信任合作伙伴的 MFA 声明和设备合规状态。这样,如果来宾已在其主租户中完成 MFA,就无需再次执行 MFA。XTAP 取代了旧版 B2B 允许/拒绝列表。

无密码身份验证选项

Entra ID 支持通过无密码身份验证彻底取消密码。可选方式包括:Windows 企业版 Hello(与设备绑定的生物识别或 PIN)、FIDO2 安全密钥(来自 YubiKey 等产品的硬件 USB/NFC 密钥),以及使用手机登录的Microsoft Authenticator应用(数字匹配)。无密码方式比密码更安全,也更便于用户使用,能够应对账户接管的主要攻击途径。

快速检查

测试您对本课 Microsoft Azure 基础知识(AZ-900)概念的理解。

课程回顾

本课您学习了:使用 Entra ID 的 SSO 允许用户完成一次身份验证后访问多个应用程序;B2B 将外部合作伙伴邀请为来宾用户,由他们使用自己的 IdP 进行身份验证;以及B2C 管理消费者身份账户并支持社交登录。接下来,我们将从 Microsoft 云安全防护开始,探索 Azure 的安全工具。

常见问题解答

「单一登录和外部身份」课时是免费的吗?

是的 — 「单一登录和外部身份」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Azure Fundamentals 课程的其余内容,请升级到 CoddyKit PRO。 Azure Fundamentals 课程共包含 4 节课。

「单一登录和外部身份」这节课中我会学到什么?

为在 Entra ID 中注册的企业应用程序启用 SSO,并允许外部合作伙伴或客户通过 B2B 或 B2C 使用自己的身份登录。 你通过在浏览器中直接运行的动手代码来练习 Azure Fundamentals,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Azure Fundamentals 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Azure Fundamentals 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「单一登录和外部身份」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Azure Fundamentals 课中编写并运行代码吗?

能。每节 Azure Fundamentals 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 什么是 Microsoft Entra ID?
  2. 用户、组和角色分配
  3. 多重身份验证和条件访问
  4. 单一登录和外部身份
← 返回 Azure Fundamentals