据我了解,应用程序注册代表一个可能具有供用户登录的 UI 的应用程序。据我了解,服务主体适用于计划批处理应用程序等应用程序。
但从技术角度来看,在Azure门户应用程序注册列表中,我可以看到它们都在列表中并且看起来相同。
是否存在 SP 可以做而应用程序注册不能做的事情,反之亦然?
我经常对Azure AD中的三个主题感到困惑:
有什么不同?
我可以轻松进入“应用程序注册”并注册一个“应用程序”,而该“应用程序”甚至不需要存在。它所需要的只是一个URL,它也可以是完全随机的。然后,此应用程序注册成为服务主体,例如,您可以使用该服务主体从PowerShell连接到Azure?为什么?我不明白
请告知,您可能会说,我是Azure的新手:)
我在一个租户 ( OneTenant) 中有一个 Azure AD 服务主体,我想授予对另一个租户 ( OtherTenant) 中的应用程序的访问权限。
租户中的服务主体OneTenant是 Azure 逻辑应用的托管服务标识。所以我真正想要的是从我的逻辑应用程序调用 API。此 API 受OtherTenant.
应用程序OtherTenant定义了许多角色,服务主体OneTenant应该具有这些角色之一,以便它可以调用 API。
我尝试了以下方法:
OtherTenant为多租户运行以下 PS 命令以尝试将 SP 添加到应用程序中的角色:
New-AzureADServiceAppRoleAssignment `
-ObjectId <object-id-of-sp-in-one-tenant> `
-Id <role-id> `
-PrincipalId <object-id-of-sp-in-one-tenant> `
-ResourceId <app-id-in-other-tenant>
Run Code Online (Sandbox Code Playgroud)
(均已登录OneTenant和OtherTenant)
这给出了一个错误,指出无论是app-id-in-other-tenant还是object-id-of-sp-in-one-tenant不能,找到不同的地方我在我签字。
我还尝试OneTenant根据 app-id创建一个服务主体,OtherTenant在这种情况下,我收到一条错误消息:Authenticating principal does not have permission to instantiate multi-tenantapplications and there is not matching …