- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我有一个C#Web API REST服务后端,我为CMS,网页和Angular2应用程序提供服务(这与此处有关)。 Angular应用程序需要通过后端发送用户名和密码(原始凭据)进行身份验证,后端使用它们来向Azure Active Directory请求访问令牌(使用UserCredentials
),然后将access_token发送回Angular应用程序,以便用于请求中的授权(Authorization: Bearer
)。这是我认证的方式:
UserCredential uc = new UserPasswordCredential(user, password);
AuthenticationContext authContext = new AuthenticationContext(Constants.authority, false);
AuthenticationResult result = authContext.AcquireTokenAsync(Constants.audience, Constants.clientIdNative, uc).Result;
Microsoft.IdentityModel.Clients.ActiveDirectory
的最后一个程序集,版本3.13.1.846,我知道方法
AcquireTokenByAuthorizationCodeAsync
不会查找缓存,但是没有可用于原始凭据的实现。
最佳答案
强烈建议您遵循以下策略。通常,对于您的应用程序来说,完全不收集用户名和密码是一种不好的做法。此流(Resource Owner Password Credentials (ROPC) Grant流)仅用于其他机制不可用的情况。根据OAuth 2.0规范(添加了重点):
1.3.3。资源所有者密码凭证
资源所有者的密码凭据(即用户名和密码)
可以直接用作授权授予以获得访问权限
令牌。凭证仅在存在高级别时才使用
资源所有者和客户之间的信任度(例如,
客户端是设备操作系统的一部分,或者是特权很高的客户端
申请),以及其他授权类型不是
可用(例如授权码)。
即使此授予类型要求客户直接访问
资源所有者凭证,使用资源所有者凭证
单个请求,并交换访问令牌。这个
授予类型可以消除客户端存储
通过交换资源所有者凭证以供将来使用
具有长期访问令牌或刷新令牌的凭据。
对Azure AD使用此流时,您会发现此流通常会失败,因为有时要求用户提供的不仅仅是用户名和密码。一些无法正常工作的示例:
用户需要同意应用程序所请求的权限
用户密码已过期,需要更改
用户的凭证are suspected of being compromised
用户的登录is otherwise considered suspicious(在您的情况下,更可能是因为登录似乎来自Web服务器,而该Web服务器可能不在用户所在的位置)
用户已启用多因素身份验证
用户是联合域名的一部分(其中权威身份提供者不是Azure AD)
基本上,通过使用这种方法,您可以绕过OAuth 2.0和Azure AD提供的大多数安全性改进,并且通过使用用户名/密码流(并非以这种方式)使自己,应用程序和用户面临风险打算使用。
此外,尽管Azure AD服务当前确实支持ROPC流程,但您会发现在某些情况下实际上已从库中删除了对该流程的支持(例如,问题#320从iOS / Android / WinRT中删除非交互式身份验证,并且< aa>)。
回答您的特定问题
(悬停以查看您不应该执行的操作,而是回答有关令牌缓存的问题。)
跳过令牌缓存的一种方法是简单地使用带有TokenCache
值并传递空TokenCache
值的构造函数签名:
AuthenticationContext authContext =
新的AuthenticationContext(Constants.authority,false,null);
更好(但仍然很糟糕)的方法
(真的,不要这样做,您最好跳到下一节...)
如果您发现自己的本地客户端应用程序绝对必须使用用户名/密码流,并且您接受了风险并愿意与他们共处,并承担了所有其他缺点,那么您的Angular应用程序应该对Azure实施Issue #462 PCL UserCredential no longer supports password直接广告,而不通过您的API后端。然后,可以使用收到的访问令牌对您的API(或由Azure AD保护的其他API,取决于您在令牌请求中指定为resource
的对象)发出经过身份验证的请求。
正确的方法
正确的方法是使您的本机客户端应用程序利用任何受支持的流程,这些流程涉及将用户(通过Web浏览器或Web视图)发送到Azure AD进行身份验证。这样可以确保正确处理以上所有情况下的用户体验(同意提示,更改密码提示,多因素身份验证提示等)。它还将允许您利用令牌缓存(改善整体体验,因为您没有为每次后端调用添加令牌请求)。
用户通过身份验证后,您的应用将具有访问令牌,刷新令牌和ID令牌。您可以直接在应用程序后端使用这些令牌。如果您的应用程序后端需要在用户上下文中调用其他API,则可以通过将从本机客户端应用程序获取的访问令牌交换为另一用户的访问令牌,从而将访问令牌交换给另一个资源。访问令牌最初是被授予的(实际上,有一个示例可以做到这一点:the token request)。
对于Angular2应用程序,我建议结合一些似乎增加了对Angular2的支持的包装器库(例如active-directory-dotnet-webapi-onbehalfof)来看一下ADAL for JavaScript库。
关于c# - Azure Active Directory注销或清除 native 应用程序的 token 缓存,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/39239059/
我阅读了有关 JSR 107 缓存 (JCache) 的内容。 我很困惑:据我所知,每个 CPU 都管理其缓存内存(无需操作系统的任何帮助)。 那么,为什么我们需要 Java 缓存处理程序? (如果C
好吧,我是 jQuery 的新手。我一直在这里和那里搞乱一点点并习惯它。我终于明白了(它并不像某些人想象的那么难)。因此,鉴于此链接:http://jqueryui.com/sortable/#dis
我正在使用 Struts 2 和 Hibernate。我有一个简单的表,其中包含一个日期字段,用于存储有关何时发生特定操作的信息。这个日期值显示在我的 jsp 中。 我遇到的问题是hibernate更
我有点不确定这里发生了什么,但是我试图解释正在发生的事情,也许一旦我弄清楚我到底在问什么,就可能写一个更好的问题。 我刚刚安装了Varnish,对于我的请求时间来说似乎很棒。这是一个Magneto 2
解决 Project Euler 的问题后,我在论坛中发现了以下 Haskell 代码: fillRow115 minLength = cache where cache = ((map fill
我正试图找到一种方法来为我网络上的每台计算机缓存或存储某些 python 包。我看过以下解决方案: pypicache但它不再被积极开发,作者推荐 devpi,请参见此处:https://bitbuc
我想到的一个问题是可以从一开始就缓存网络套接字吗?在我的拓扑中,我在通过双 ISP 连接连接到互联网的 HAProxy 服务器后面有 2 个 Apache 服务器(带有 Google PageSpee
我很难说出不同缓存区域 (OS) 之间的区别。我想简要解释一下磁盘\缓冲区\交换\页面缓存。他们住在哪里?它们之间的主要区别是什么? 据我了解,页面缓存是主内存的一部分,用于存储从 I/O 设备获取的
1.题目 请你为最不经常使用(LFU)缓存算法设计并实现数据结构。 实现 LFUCache 类: LFUCache(int capacity) - 用数据结构的容量 capacity 初始化对象 in
1.题目 请你设计并实现一个满足 LRU (最近最少使用) 缓存 约束的数据结构。 实现 LRUCache 类: ① LRUCache(int capacity) 以正整数作为容量 capacity
我想在访问该 View 时关闭某些页面的缓存。它适用于简单查询模型对象的页面。 好像什么时候 'django.middleware.cache.FetchFromCacheMiddleware', 启
documents为 ExePackage element state Cache属性的目的是 Whether to cache the package. The default is "yes".
我知道 docker 用图层存储每个图像。如果我在一台开发服务器上有多个用户,并且每个人都在运行相同的 Dockerfile,但将镜像存储为 user1_myapp . user2 将其存储为 use
在 Codeigniter 中没有出现缓存问题几年后,我发现了一个问题。我在其他地方看到过该问题,但没有适合我的解决方案。 例如,如果我在 View 中更改一些纯 html 文本并上传新文件并按 F5
我在 Janusgraph 文档中阅读了有关 Janusgraph Cache 的内容。关于事务缓存,我几乎没有怀疑。我在我的应用程序中使用嵌入式 janusgrah 服务器。 如果我只对例如进行读取
我想知道是否有来自终端的任何命令可以用来匹配 Android Studio 中执行文件>使缓存无效/重新启动的使用。 谢谢! 最佳答案 According to a JetBrains employe
我想制作一个 python 装饰器来内存函数。例如,如果 @memoization_decorator def add(a, b, negative=False): print "Com
我经常在 jQuery 事件处理程序中使用 $(this) 并且从不缓存它。如果我愿意的话 var $this = $(this); 并且将使用变量而不是构造函数,我的代码会获得任何显着的额外性能吗?
是的,我要说实话,我不知道varnish vcl,我可以解决一些基本问题,但是我不太清楚,这就是为什么我遇到问题了。 我正在尝试通过http请求设置缓存禁止,但是该请求不能通过DNS而是通过 Varn
在 WP 站点上加载约 4000 个并发用户时遇到此问题。 这是我的配置: F5 负载均衡器 ---> Varnish 4,8 核,32 Gb RAM ---> 9 个后端,4 个核,每个 16 RA
我是一名优秀的程序员,十分优秀!