- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我有一个简单的 ASP.Net Web-APP,使用 Azure AD 和角色/声明身份验证/授权。基本上,应用程序会检查用户的 IsinRole(),然后根据返回的内容,他可以访问网络应用程序的区域。我们在 Azure AD 中使用安全组。这里的场景是用户属于 Group1,登录网络应用程序后他可以访问 Group1 区域,现在后端管理员将用户添加到 Group2,我们想要的是用户无需注销并重新登录门户我们希望他的 token 也包含这个新添加的 Group2。无论如何,是否可以刷新 token ,以便为该用户 token 添加额外的 group2,而无需他注销并进入应用程序?
有什么办法可以用新信息强制刷新 token 吗?
感谢您的帮助。
谢谢。
最佳答案
刷新 token 以获取新的访问 token
一种方法是使用刷新 token
来获取新的访问 token
(如果您是)在您的 Web 应用程序中使用授权(例如授权代码授权)。
您可以在这里阅读更多相关信息 - Refreshing the Access Tokens
您的应用程序将需要决定何时获取新的访问 token 。因此,当它意识到后端组件/管理员已更新组成员资格时,它就可以执行此操作。
现在,您没有提及太多的一个单独主题是用户已登录的 Web 应用程序如何了解此类事件,但诸如 SingalR 通知之类的内容可能会有所帮助。
注意事项:
使用刷新 token 可能有点脆弱,因为它们可能会因应用程序无法控制的原因而被撤销(例如,用户密码更改、过期时间较长以及其他原因)。如果出现此类错误,获取新的授权码将是唯一的选择。
刷新 token 必须安全保存
特别是在组
声明的情况下,可能会出现超额情况,仅使用访问 token 可能无济于事。
替代方法(而不是像您提到的那样尝试使用新信息强制刷新 token )
如果 groups
声明正是您所追求的,那么请使用 Microsoft Graph API
获取有关用户所属安全组的信息,而不是仅查看访问 token 。
您的应用程序代码可以随时再次调用 Microsoft Graph API 以获取新的成员资格详细信息,即根据您的示例的组 1 和组 2(当它知道组成员资格已由后端组件/管理员更新时)。 SignalR 或其他通知您的应用程序此类更改的方式也与此相关。
相关 Microsoft Graph API
POST https://graph.microsoft.com/v1.0/users/{id | userPrincipalName}/getMemberGroups
这只是一个与我相关的 API,但还有其他类似的 API,例如 memberOf您可以根据自己的需求进行选择。
优点
您可以解决用户属于多个组的任何超额情况,因此访问 token 不会以任何方式为您提供所需的所有组信息。
您无需强制用户注销并重新登录即可获取包含新信息的访问 token 。
访问 token 中组
声明的超额场景详细信息
目前,您可能已编辑应用程序的 list 并将“groupMembershipClaims”
属性设置为“All”
或“SecurityGroup”
,以便访问 token 获取包含用户所属的所有组 ID 的 groups
声明
为了确保 token 大小不超过 HTTP header 大小限制,Azure AD 限制其包含在组声明中的 objectId 数量。如果用户属于的组数超过超额限制(SAML token 为 150 个,JWT token 为 200 个),则 Azure AD 不会在 token 中发出组声明。相反,它在 token 中包含超额声明,指示应用程序查询 Graph API 以检索用户的组成员身份。
关于azure - 自动刷新 token 并添加新的用户安全组 Azure AD,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/55601474/
似乎有很多方法可以在 Azure 中自动使用 PowerShell。由于 ARM 模板是最新的,Azure 中的其他 PowerShell 选项是否已过时?这些工具/脚本之间有什么区别: Azure
我正在开发一个将托管在 Azure 中的 Web API。我想使用 Azure 诊断将错误记录到 Azure 表存储中。在经典门户中,我可以将日志配置为转到 Azure 表存储。 Classic Po
Azure 文件存储事件可以触发 Azure WebJob 或 Azure Function 吗? 例如,在文件夹“/todo/”中创建文件时。 最佳答案 我们目前没有任何 Azure 文件绑定(bi
我需要创建一个逻辑应用程序,我的要求是,我需要从 azure data Lake Gen2 文件夹迁移 json 文件,并根据某些值需要将该 json 转换为 xml,然后将其发送到 SQL。 因此,
我使用 VS Code 创建了 1 个 node.js 和 1 个 java Azure Function 当我使用 VS Code 将这两个函数部署到 Azure 时,我最终获得了这么多 Azure
收集 Azure 诊断数据时,暂存槽是否也会将诊断数据发送到 WadPerformanceCounters 表? 如果是这样,我该如何关闭它?或者在阅读诊断信息时如何区分暂存/生产。 我不想显示有关我
您好,我是 Azure 的新手。我有 VS 2012 和 Azure SDK 2.1,当我使用模拟器运行我的 Web 应用程序时一切正常。但是当我在 azure 上部署时出现错误消息: Could n
我很难区分 Azure 订阅和 Azure 租户有何不同?我尝试使用示例来弄清楚,但每次我得出的结论是它们在某种程度上是相同的?如果租户是组织在注册 Microsoft 云服务时接收并拥有的 Azur
如果我想在 Azure Insights 中设置自定义指标集合,并以(近)实时的方式可视化其中一些指标,并查看聚合的历史数据,我应该使用 Azure Metrics Explorer 还是 Azure
我想了解具有以下配置的 Azure 数据工厂 (ADF) 的现实示例/用例: Azure 集成运行时 (AIR) 默认值 自托管集成运行时(SHIR) 其他问题: 这两种配置(AIR 和 SHIR)是
请参阅下面来自 Azure 服务总线的指标。想要识别请求数量中的背景噪音|流量较低时的响应。假设振荡请求| session 中 amqp 握手的响应是潜在的。只是不明白这是什么类型的握手?从总线接收的
此问题与 Azure 事件中心和 Azure 服务总线之间的区别无关。 问题如下: 如果您将Azure Events Hub添加到您的应用程序中,那么您会注意到它依赖于Azure Service Bu
这两个事情是完全不同的,还是它们能完成的事情大致相同/相似? 最佳答案 Azure 辅助角色是“应用程序场”中您自己的一组虚拟机。您可以以分布式方式在它们上运行任何代码。通常,您编写业务代码以在这些服
我目前正在使用 Windows Azure 虚拟机来运行 RStudio, 我的虚拟机是 Windows Server R2 2012,它是 Azure 上的一项附加服务。 我还有一个 Azure 存
我们正在寻找托管一个网站(一些 css、js、一个 html 文件,但不是 aspx、一个通用处理程序)。 我们部署为: 1) Azure 网站 2) Azure 云服务 两种解决方案都有效。但有一个
我想从 Azure 表创建 blob。 AzCopy 支持此功能,但我找不到任何说明数据移动 API 也支持它的文档。此选项可用吗? https://azure.microsoft.com/en-us
This article表示 Azure 订阅所有者有权访问订阅中的所有资源。但是,要访问 Azure 数据库,必须是数据库中的用户,或者是 Azure Admin AD 组的成员。 无论 SQL 安
我尝试使用以下代码将 XML 文件上传到 Azure FTP 服务器: https://www.c-sharpcorner.com/article/upload-and-download-files-
除了 Azure 服务总线使用主题而 Azure 事件中心基于事件 - Azure 事件中心和 Azure 服务总线之间是否有任何根本区别? 对我来说,事件和消息之间没有真正的区别,因为两者只是不同类
我有一个通过虚拟网络网关连接到 Azure 虚拟网络的 Windows VPN 客户端。目标#1 是使用其内部 IP 地址连接到我的虚拟机。这有效。 第二个目标是使用其内部计算机名称进行连接(因为 I
我是一名优秀的程序员,十分优秀!