【发布时间】:2023-02-16 17:43:02
【问题描述】:
我需要在 AAD B2C 租户上配置登录(无注册)自定义策略,但我缺乏 IEF 的经验来正确设计/开发和测试它。该政策应(逻辑上)如下所示:
- 向用户呈现 UI 以仅输入电子邮件(使用自我断言的 TP?)
- 使用自定义逻辑来确定用户是代表本地帐户还是代表我们的任何已知客户。单个客户端可能有多个可能的域要在同一 IdP 中进行身份验证。我知道执行此步骤的唯一选项是外部 REST 服务,但如果有任何其他选项包括使用 C#、JS 或事件在自定义策略引擎内运行的自定义登录,我想避免这种情况从电子邮件域到 IdP 域的字典。
- 根据步骤 2 中自动选择的 IdP,分支到用户将登录的不同旅程
- 对于本地帐户登录旅程,如果用户属于管理员组,则他/她将需要使用 MFA。最终声明只需要电子邮件、显示名称、名字、姓氏和用户 ID。
- 对于其他 IdP,我必须添加 ClaimProviders 和子旅程以允许用户登录
- 最后应该将 JWT 令牌颁发给依赖方。
不需要存储回 AAD 存储,因为没有注册过程。用户是从应用程序创建并受邀(如果是本地帐户)或已经存在于其相应的 IdP 中。
【问题讨论】:
标签: azure azure-active-directory azure-ad-b2c azure-ad-b2c-custom-policy