Office365 / Azure AD с G Suite в качестве поставщика удостоверений SAML

Я пытаюсь следить за статьями https://msdn.microsoft.com/en-us/library/azure/dn641269.aspx https://support.google.com/a/answer/6363817?hl=en

для домена school.edu

Когда я открываю окно приватного просмотра, перехожу на страницу login.microsoftonline.com и указываю пользователя в моем домене, я, как и ожидалось, перенаправляюсь в Google для входа в систему и пароля. Однако после ввода действительных учетных данных я перенаправляюсь на страницу входа в Microsoft с ошибкой

Я получаю сообщение об ошибке Дополнительная техническая информация: ID корреляции: [отредактировано, не уверен, что это конфиденциальный идентификатор] Отметка времени: 2017-05-11 19: 15: 31Z AADSTS50107: Запрошенный объект области федерации 'https://accounts.google.com/o/saml2?idpid= [id] ' не существует.

Указанный там URL возвращает 404 при прямом доступе, но https://accounts.google.com/o/saml2/idp?idpid= [id] можно получить напрямую (хотя и с ошибкой из-за неправильного запроса SAML). Я указал idp? Idpid = [id] как LogOnUri поверх PowerShell, но, похоже, он не использует это значение.

Я не уверен, что делать дальше, кроме открытия заявки в Microsoft (они не смогли помочь в последний раз, когда мы пытались использовать единый вход с помощью других средств, возможно, год назад).


comment
В конечном итоге у нас есть часть пользователей, которым нужен доступ к Office365 и G Suite. Я пытаюсь избежать необходимости предоставлять два набора пользователей с потенциально несовпадающими паролями ... в настоящее время мы можем сообщить этим пользователям, что у них есть набор учетных данных для всего в сети и один набор для ресурсов локальной сети, и мы хотели бы сохранить это так.   -  person samh    schedule 12.05.2017


Ответы (1)


После того, как пользователь будет создан в Office365, необходимо будет установить его неизменяемый ИТ-отдел. Он должен соответствовать их основному адресу электронной почты пользователя Google, который также должен совпадать с их именем пользователя MS.

Запустить Powershell

Import-Module MSOnline
$Msolcred = Get-Credential
Connect-MsolService -Credential $MsolCred
set-msoluser -userprincipalname USERNAME -ImmutableId SAME USERNAME

Последовал этому процессу с некоторыми изменениями.

Это помогло мне. ImmutableID - это проблема, которая обычно обрабатывается службой AzureAD Connect, которой не существует, если вы не используете локальную инфраструктуру AD.

person Jason Bradford    schedule 13.01.2020