在权利管理中管理连接组织

使用权利管理,可以与组织外部的人员进行协作。 如果你经常与来自特定外部组织的多位用户协作,可以将这些组织的标识源添加为连接的组织。 建立连接的组织可以简化这些组织中的更多用户请求访问权限的方式。 本文介绍了如何添加连接的组织,以便允许组织外部的用户请求目录中的资源。

什么是连接的组织?

连接的组织是你与之有关系的另一个组织。 为了使该组织中的用户能够访问你的资源(例如 SharePoint Online 站点或应用),你需要在该目录中具有表示该组织的用户。 因为在大多数情况下,该组织中的用户不在你的 Microsoft Entra ID 目录中,你可以根据需要使用权利管理将他们引入你的 Microsoft Entra ID 目录。

如果要为任何用户提供请求访问权限的路径,并且不确定这些新用户可能来自哪些组织,则可以针对不在目录中的用户配置访问包分配策略。 在该策略中,选择“所有用户 (所有连接的组织 + 任何新的外部用户)”选项。 如果请求者获得批准,并且他们不属于目录中的已连接组织,则会自动为其创建连接的组织。

如果只想允许来自指定组织的个人用户请求访问权限,请先创建这些连接的组织。 接着,针对不在目录中的用户配置访问包分配策略,选择“特定的连接组织”选项,然后选择你创建的组织。

权利管理有 4 种方法可让你指定形成连接组织的用户。 可以是:

  • 另一个 Microsoft Entra 目录中的用户(来自任意 Microsoft 云)
  • 另一个非 Microsoft 目录中配置为使用 SAML/WS-Fed 身份提供程序 (IdP) 联合身份验证的用户,
  • 另一个非 Microsoft 目录中的用户,其电子邮件地址都具有该组织专用的相同域名,或
  • 如果您因业务需要与不属于同一组织的用户协作,则可使用拥有 Microsoft 帐户的用户,例如来自域 live.com 的用户。

例如,假设你在 Woodgrove Bank 工作,并希望与两个外部组织协作。 你希望为两个外部组织的用户提供对相同资源的访问权限,但这两个组织具有不同的配置:

  • Contoso 尚未使用Microsoft Entra ID。 Contoso 用户的电子邮件地址以 contoso.com 结尾。
  • 图形设计研究所使用Microsoft Entra ID,至少一些用户具有以 graphicdesigninstitute.com 结尾的用户主体名称。

在这种情况下,可以配置两个连接的组织,然后使用一个策略配置一个访问包。

  1. 确保已启用电子邮件一次性密码(OTP)身份验证,以便来自那些尚未加入Microsoft Entra目录的用户在请求访问或以后访问资源时使用电子邮件一次性密码进行身份验证。 此外,可能需要配置Microsoft Entra B2B 外部协作设置以允许外部用户访问。
  2. 为 Contoso 创建连接的组织。 当你指定域名 contoso.com 时,权利管理会识别到没有与该域关联的现有 Microsoft Entra 租户;如果已连接组织中的用户使用 contoso.com 域的电子邮件地址通过电子邮件一次性密码进行身份验证,则会将其识别为来自该已连接组织的用户。
  3. 为图形设计研究所创建另一个连接的组织。 指定域 graphicdesigninstitute.com 时,权利管理可识别存在与该域关联的租户。
  4. 在允许外部用户请求的目录中,创建访问包。
  5. 在该访问包中,为尚未在你的目录中的用户创建访问包分配策略。 在该策略中,选择“ 特定已连接组织 ”选项并指定两个连接的组织。 这样,每个组织中的用户都可以使用与其中一个连接的组织匹配的标识源来请求访问包。
  6. 当用户主体名称 (UPN) 域为 contoso.com 的外部用户请求此访问包时,他们通过电子邮件进行身份验证。 此电子邮件域与 Contoso 连接的组织匹配,用户将被允许请求该包。 请求后, 外部用户的访问权限如何 描述如何邀请 B2B 用户,并为外部用户分配访问权限。
  7. 此外,使用来自图形设计学院租户的组织账户的外部用户将与连接到图形设计学院的组织相匹配,并可以申请访问包。 而且,由于图形设计学院使用 Microsoft Entra ID,因此,任何主体名称与已添加到图形设计学院租户的另一个 已验证域(例如 graphicdesigninstitute.example)相匹配的用户,也将能够使用同一策略请求访问包。

示例中的互连组织及其与分配策略和租户之间关系的示意图。

Microsoft Entra 目录或域中的用户进行身份验证的方式取决于身份验证类型。 连接的组织的身份验证类型为:

查看连接组织的列表

  1. 至少以标识治理管理员身份登录到 Microsoft Entra 管理中心

  2. 浏览到 ID 治理>权限管理>关联组织

  3. 在搜索框中,可按连接组织的名称来搜索连接组织。 但是,无法搜索域名。

添加已连接的组织

若要将外部 Microsoft Entra 目录或域添加为连接的组织,请按照此部分中的说明进行操作。

  1. 至少以标识治理管理员身份登录到 Microsoft Entra 管理中心

  2. 浏览到 ID 治理>权限管理>关联组织

  3. 在“连接的组织”页上,选择“添加连接的组织”

    “添加连接的组织”按钮

  4. 选择“基本信息”选项卡,然后输入组织的显示名称和描述。

    “添加连接的组织”基本信息窗格

  5. 当你创建新的连接的组织时,状态将自动设置为“已配置”。 有关已连接组织的状态属性的详细信息,请参阅连接的组织的状态属性

  6. 选择“目录 + 域”选项卡,然后选择“添加目录 + 域”。

    此时会打开“选择目录 + 域”窗格。

  7. 在搜索框中,输入一个域名来搜索 Microsoft Entra 目录或域。 还可添加不与任何 Microsoft Entra 目录关联的域。 请务必输入整个域名。

  8. 确认组织名称和身份验证类型正确无误。 在能够访问 MyAccess 门户之前,用户登录取决于其组织的身份验证类型。 如果连接组织的身份验证类型为 Microsoft Entra ID,则在该组织目录中拥有帐户且属于该 Microsoft Entra 目录任一已验证域的所有用户都将登录到其目录,然后可以请求访问允许该连接组织访问的访问包。

    “选择目录 + 域”窗格

    注意

    Microsoft Entra 企业到企业 (B2B) 允许或拒绝列表可能会阻止来自某些域的访问。 此外,如果用户的电子邮件地址与为 Microsoft Entra 身份验证配置的连接组织具有相同的域,但未向该 Microsoft Entra 目录进行身份验证,则不会将这些用户识别为该连接组织的一部分。 有关详细信息,请参阅允许或阻止向特定组织中的 B2B 用户发送邀请

  9. 选择“添加”以添加 Microsoft Entra 目录或域。 可以添加多个 Microsoft Entra 目录和域。

  10. 添加 Microsoft Entra 目录或域后,请选择“选择”。

    该组织(或多个组织)显示在列表中。

    “目录 + 域”窗格

  11. 选择“发起人”选项卡,然后为此连接的组织添加可选的发起人。

    发起人是已在你的目录中的内部或外部用户,他们是与此连接的组织建立关系的联系点。 内部发起人是你的目录中的成员用户。 外部赞助者是来自已连接组织的来宾用户,他们之前已受到邀请,并且已在你的目录中。 当此连接的组织中的用户请求访问此访问包时,可将发起人用作审批者。 若要了解如何将来宾用户邀请到目录,请参阅添加 Microsoft Entra B2B 协作用户

    选择“添加/删除”时,会打开一个窗格,可在其中选择内部或外部发起人。 此窗格显示你的目录中用户和组的未筛选列表。

    “发起人”窗格

  12. 选择“查看 + 创建”选项卡,查看你的组织设置,然后选择“创建”。

    “查看 + 创建”窗格

更新已连接的组织

如果连接的组织更改为其他域、组织名称发生更改,或者你想要更改发起人,则可以按照本部分中的说明更新连接的组织。

  1. 至少以标识治理管理员身份登录到 Microsoft Entra 管理中心

  2. 浏览到 ID 治理>权限管理>关联组织

  3. 在“连接的组织”页上,选择要更新的连接的组织。

  4. 在连接的组织的概览窗格中,选择“编辑”以更改组织名称、描述或状态。

  5. 在“目录 + 域”窗格中选择“更新目录 + 域”,改为使用其他目录或域。

  6. 在“发起人”窗格中选择“添加内部发起人”或“添加外部发起人”,将某个用户添加为发起人。 若要删除某个发起人,请选择该发起人,然后在右窗格中选择“删除”。

删除连接的组织

如果你不再与外部 Microsoft Entra 目录或域存在关联,或者不再希望保留某个建议的已连接组织,则可以删除该已连接组织。

  1. 至少以标识治理管理员身份登录到 Microsoft Entra 管理中心

  2. 浏览到 ID 治理>权限管理>关联组织

  3. 在“连接的组织”页上,选择要删除的连接的组织以将其打开。

  4. 在连接的组织的概览窗格中,选择“删除”以将其删除。

    连接的组织的“删除”按钮

以编程方式管理连接的组织

你还可以使用 Microsoft Graph 创建、列出、更新和删除连接的组织。 通过具有委托的 EntitlementManagement.ReadWrite.All 权限的应用程序,相应角色中的用户可以调用 API 来管理 connectedOrganization 对象并为其设置发起人。

通过 Microsoft PowerShell 管理连接的组织

还可使用 Microsoft Graph PowerShell cmdlet for Identity Governance 模块 1.16.0 或更高版本中的 cmdlet 在 PowerShell 中管理连接的组织。

下面的脚本演示如何使用 Graph 的 v1.0 配置文件检索所有连接的组织。 每个返回的连接组织都包含一个 identitySources 列表,其中列出了该连接组织的目录和域。

Connect-MgGraph -Environment China -ClientId 'YOUR_CLIENT_ID' -TenantId 'YOUR_TENANT_ID' -Scopes "EntitlementManagement.ReadWrite.All"

$co = Get-MgEntitlementManagementConnectedOrganization -all

foreach ($c in $co) {
  foreach ($i in $c.identitySources) {
    write-output $c.Id $c.DisplayName $i.AdditionalProperties["@odata.type"]
  }
}

连接的组织的状态属性

在权利管理中,连接的组织有两种不同的状态,即“已配置”和“建议”:

  • 已配置的已连接组织是一个功能完备的已连接组织,允许该组织中的用户访问访问包。 当管理员在 Microsoft Entra 管理中心创建新连接的组织时,默认情况下,它会处于“已配置”状态,因为管理员已创建并需要使用此连接的组织。 此外,当通过 API 以编程方式创建已连接的组织时,除非显式将其设置为其他状态,否则默认状态应为 configured

    已配置的连接组织会显示在连接组织选择器中,并将纳入任何以“所有已配置的连接组织”为目标的策略范围。

  • 拟议的关联组织是指已自动创建但尚未由管理员创建或批准的关联组织。 当用户在已配置的已连接组织之外注册访问包时,任何自动创建的已连接组织都会处于提议状态,因为租户中没有管理员建立该合作关系。

    建议的已连接组织不适用于任何策略中的“所有已配置的已连接组织”设置,但只能用于针对特定组织的策略。

只有来自已配置的已连接组织的用户,才能请求向所有已配置组织中的用户开放的访问包。 来自拟连接组织的用户,其体验就如同该域没有任何已连接组织一样;他们只能查看和申请范围限定为其所属特定组织或任何用户的访问包。 如果租户中存在允许“所有已配置的连接组织”的策略,请确保不要将社交身份提供程序中建议的连接组织设为已配置。

注意

作为推出这项新功能的一部分,所有在 09/09/20 之前创建的已连接组织都被视为已配置。 如果你有允许来自任何组织的用户进行注册的访问包,则应查看在该日期之前创建的连接的组织列表,以确保未将其误分类为“已配置”。 特别是,如果有分配策略不需要所有已配置的连接组织中的用户批准,则不应将社交标识提供者指示为“已配置”。 管理员可以根据需要更新“状态”属性。 有关详细信息,请参阅更新已连接的组织

注意

在某些情况下,用户可能会使用其在社交身份提供者中的个人帐户申请访问包,而该帐户的电子邮件地址的域名与某个现有已连接组织(对应于 Microsoft Entra 租户)的域名相同。 如果该用户获得批准,则会生成新建议的表示该域的连接组织。 在这种情况下,请确保用户改用其组织帐户来重新请求访问权限,门户将识别此用户来自已配置的连接组织 Microsoft Entra 租户。

后续步骤