【问题标题】:How is SSO with Azure AD and Microsoft Graph API actually done?Azure AD 和 Microsoft Graph API 的 SSO 实际上是如何完成的?
【发布时间】:2022-01-17 20:32:08
【问题描述】:

我正在为一个客户使用 Azure AD 研​​究 SSO,而微软似乎正在推动新的 Graph API

他们的documentation 说,如果您的应用/网站使用密码进行身份验证,您应该使用图形 api 进行密码身份验证。

但是当去api参考时,they say it's not available yet

那么,如果有的话,我们会怎么做呢?
是否可以将现有登录表单与 Azure AD 集成?
是否可以像过去使用本地 AD 一样自动检测当前的 Windows 域用户以绕过登录表单?

谢谢。

【问题讨论】:

    标签: .net azure


    【解决方案1】:

    是否可以将现有登录表单与 Azure AD 集成?

    是的,如果您要配置 SSO 的应用程序在您的 Azure AD 中注册为企业应用程序,则可以将现有登录表单与 Azure AD 集成。

    为此,您必须在 Azure AD 中注册应用程序。 有关更多信息,请参阅此 MSDOC:Enable single sign-on for an enterprise application

    是否可以自动检测当前的 windows 域用户 绕过登录表单,就像过去使用本地 AD 一样?

    是的,一旦为该企业应用程序配置了 SSO,一旦用户登录到访问该应用程序的设备,您就可以绕过该应用程序的登录表单。为此,设备需要加入 Azure AD。

    如果您想通过 Graph API 为您的应用程序配置 SSO,请参考以下链接以获取实施/参考:

    https://docs.microsoft.com/en-us/graph/application-saml-sso-configure-api

    【讨论】:

    • 谢谢。这适用于多租户情况。你有关于 SSO 是如何完成的任何信息吗?客户是否需要浏览器扩展来添加特殊标题?
    • 您好@daniel.gindi,请您参考一下:stackoverflow.com/questions/65654738/…
    • 没有真正回答我的问题 :-) 假设用户在 Windows 上登录到他的域,并在浏览器中访问我们的 sass 站点。我们的网站如何检测到他已经登录到该域?
    • 我在 MSAL.NET 中看到他们有“AcquireTokenByIntegratedWindowsAuth”,他们说它“从操作系统中提取”。我猜这要么是针对本地运行的程序,要么是浏览器发送一个特殊的标头。但是浏览器不能只是将标头发送到任何地方,因为它将用于跟踪,因此 IT 经理可能可以定义哪些站点接收这些标头?我们如何在 MSAL.NET 中使用它?
    • 在 Windows 操作系统上登录其域并尝试在浏览器中登录 SAAS 网站的用户从 AzureAD 加入的设备中检索 deviceauthtoken。此外,当我们在 Azure AD 中为 SAAS 网站配置 SSO 时,重定向到该 SAAS 网站,在根据为其配置的身份验证协议进行身份验证后。有关更多信息,请参阅此 MS DOC:docs.microsoft.com/en-us/azure/active-directory/devices/…
    猜你喜欢
    • 1970-01-01
    • 2020-01-29
    • 1970-01-01
    • 2018-03-02
    • 1970-01-01
    • 2021-12-11
    • 1970-01-01
    • 1970-01-01
    • 2023-01-03
    相关资源
    最近更新 更多