为目录身份验证设置域

上次更新日期: 2026年8月14日

使用 DNS 验证或 IdP 同步声明域,然后将其关联到目录以启用用户身份验证。

在 Admin Console 中设置域可控制用户身份验证方式,并允许您在整个组织中共享使用权限。

当您的目录使用 Microsoft Azure AD 联合身份验证或 Google Federation 同步时,请使用此流程手动添加和验证域。来自身份提供商的已验证域会自动同步到 Admin Console。

在组织级别添加域并将其关联到目录,或直接将域添加到目录。

在组织级别添加域

登录Admin Console并导航到设置 > 身份标识 >

选择“添加域”

输入一个或多个域名并选择下一步。您一次最多可以声明和验证 15 个域。

查看域列表并选择添加域

在目录中添加域

登录 Admin Console 并导航到设置 > 身份 >

选择并打开目标目录,然后选择添加域

选择您的方法:从 Microsoft Azure Active Directory、Google 添加域,或通过 DNS 验证添加。

按照 AzureGoogle 的特定步骤导入已声明的域。对于 DNS 校样,请输入域名,审阅域名,然后选择添加

注释

通过 DNS 验证添加的域上的用户在您向域主机验证所有权之前无法登录。

在 Admin Console 中验证域所有权

在 Admin Console 中,导航到设置 > 身份 >

选择菜单图标并选择访问 DNS 令牌

与您的 DNS 管理员合作,将包含生成的 DNS 令牌的 TXT 记录添加到您域的 DNS 配置中。

等待 DNS 传播。Admin Console 在 DNS 记录正确时会自动验证域。

提示

DNS 更改最多需要 72 小时才能传播。Admin Console 在检测到记录时会验证域。

要在 DNS 配置后立即验证,请导航到设置 > 身份标识 > ,选择菜单图标,选择验证域,然后选择验证

当您验证域时,所有子域会在您将其添加到 Admin Console 时立即得到验证。您使用单个 DNS 令牌来证明对组织中所有域的所有权。

将域链接到目录

如果您的目录和域在 Admin Console 中单独配置,请将每个域关联到目录。如果多个域使用相同的 SSO 设置,您可以将它们关联到同一个目录。

注释

如果您直接在目录内添加了域,请跳过此步骤。关联到单个目录的所有域必须共享相同的 SSO 设置。

在 Admin Console 中,导航至设置 > Identity >

选择您的目标域,然后从菜单图标中选择关联目录。要将多个域关联到同一目录,请在选择关联目录之前选择多个复选框。

关联到目录屏幕上,从下拉列表中选择目录,然后选择关联

您还可以添加在未声明域(包括 gmail.com 等公有领域)上拥有电子邮件地址的用户。但是,您对这些用户身份验证的控制可能有限。对于其他组织声明的域,您可以通过目录信任请求访问权限