Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

Microsoft 365 中国版外部系统接入

本页讨论由世纪互联运营的 Microsoft 365 如何供外部企业应用登录用户、取得授权并调用 Microsoft Graph。它与 Microsoft 365 全球云物理和逻辑隔离;Microsoft Entra 中国版只是鉴权依赖,不作为独立 IAM 产品评分。

产品边界

中国租户必须在中国国家云单独注册应用、获取 token 并调用中国 Graph。全球云的应用、账号、token 和 graph.microsoft.com 不能直接替代中国环境。

接入角色与端点

组件中国环境用途
Azure 中国门户在 https://portal.azure.cn 注册应用和配置权限
国家云授权服务器为中国租户提供 OAuth 2.0/OIDC 授权、token、Discovery 与 JWKS
Microsoft Graph 中国https://microsoftgraph.chinacloudapi.cn,访问中国租户的 Microsoft 365 数据
外部企业应用OAuth/OIDC 客户端和 Graph API 调用方

Microsoft 官方页面目前分别出现 login.partner.microsoftonline.cn 与 login.chinacloudapi.cn 两种中国身份基地址。实现时不要在代码中猜测或混用:应从目标租户“应用注册 → 终结点”、国家云配置和 OIDC Discovery 取得实际 authority、issuer、token 与 JWKS 地址。

委托权限接入

  1. 在中国租户中单独注册应用,登记精确回调 URI。
  2. Web、SPA、桌面和移动应用使用授权码;公共客户端启用 PKCE,并使用 state、OIDC nonce。
  3. 后端按 Discovery 发布的 issuer、JWKS 和算法验证 ID token。
  4. Graph access token 的 audience 必须指向中国 Graph,不能发送到全球 Graph 或企业其它 API。
  5. 只申请当前业务所需的委托权限;需要管理员同意的权限必须进入企业审批。

应用权限和服务端调用

无用户后台任务可使用应用程序权限和客户端凭据。优先使用证书或 private_key_jwt,不要长期依赖共享 Secret。Microsoft Graph 将委托权限和应用程序权限分开,并明确最低权限;目录级读写权限影响整个租户,应避免用 Directory.ReadWrite.All 替代具体资源权限。

Graph SDK支持国家云配置,但 SDK不会自动纠正错误的云实例。应用配置至少要把 cloud/partition、tenant、authority、Graph base URL 和预期 audience 作为一组不可拆分参数。

变更通知

Graph 中国支持订阅 API,但具体资源在国家云是否可用必须逐项检查。Webhook 创建时 Graph 会验证 HTTPS 回调;通知通过 subscriptionId 关联,并要求接收方比较保密的 clientState。

接收方还应:

  • 续订短期订阅并处理生命周期通知;
  • 按 subscription ID、tenant ID、resource 和通知 ID 做幂等;
  • 丰富通知按官方证书流程解密;
  • 不把来源 IP 或 clientState 单独当作强消息签名。

国内环境接入清单

  • 中国和全球租户分别注册应用、分开保存凭据与主体映射。
  • authority、issuer、JWKS 和 Graph 根地址来自同一国家云配置,禁止跨云 token 重放。
  • 用户主键保存 (issuer, tenant_id, object_id/sub),不以 UPN 或邮箱作为不可变主键。
  • 生产客户端使用 MSAL/Graph SDK时显式选择中国云,并执行 Discovery/audience 契约测试。
  • 对每一个 Graph API 和变更通知查询“中国国家云可用性”,不能根据全球文档推定。

官方资料

  • Microsoft Entra 国家云身份验证
  • Microsoft Graph 国家云部署与中国端点
  • Microsoft 标识平台 OAuth 2.0/OIDC
  • Microsoft Graph 权限参考
  • Microsoft Graph Webhook 更改通知

核验日期:2026-07-28。中国国家云功能可能晚于全球云或不提供,必须按目标租户实际 endpoint 和 API 可用性验收。

最近更新: 2026/7/28 06:40
贡献者: linux
Prev
华为云 WeLink 身份接口标准化与安全评价
Next
Microsoft 365 中国版接口标准化与安全评价