【发布时间】:2020-02-12 05:40:27
【问题描述】:
我有一个自定义策略,允许少数用户以自己的身份进行身份验证,然后输入他们需要模拟的另一个用户的电子邮件地址(用于帮助台呼叫等)。 AAD B2C 目录中的用户有两种类型——1) 本地用户(第三方合作伙伴)和 2) 来自我们内部的企业 AAD 的联合用户。模拟本地用户正在工作。该解决方案基于示例 github.com/azure-ad-b2c/samples/tree/master/policies/
不起作用的是冒充联合用户。我想做的是根据 otherMails 读取用户(这在活动用户中是唯一的)但是当我尝试上传自定义策略时,通过 otherMails 声明从 B2C 目录读取用户的步骤我得到了策略“B2C_1A_Impersonation”的 Azure Active Directory 提供程序技术配置文件“SelfAsserted-TargetEmailExchangeFederated”不支持验证消息“.Input Claim 'otherMails”。
'otherMails' 是在基本策略中定义的,所以它似乎不支持'Read' on。如果我尝试使用 mailNickname 属性,我会收到同样的错误消息。我可以通过其他属性(例如employeeId 或 immutableId)成功上传和运行策略搜索,但是这些属性有其他限制(大小、唯一性),无法在其中存储电子邮件地址。
有没有办法通过 otherMails 读取用户配置文件?
如果没有,我可以使用其他字段吗? (我尝试添加扩展属性,策略会运行但找不到帐户)。
其中任何一个都不足,有没有办法通过自定义策略中的电子邮件从我们的公司 AAD 中读取帐户? (调用graph api等?)
【问题讨论】:
标签: azure-ad-b2c