【问题标题】:How to impersonate a federated user given an email address如何在给定电子邮件地址的情况下模拟联合用户
【发布时间】:2020-02-12 05:40:27
【问题描述】:

我有一个自定义策略,允许少数用户以自己的身份进行身份验证,然后输入他们需要模拟的另一个用户的电子邮件地址(用于帮助台呼叫等)。 AAD B2C 目录中的用户有两种类型——1) 本地用户(第三方合作伙伴)和 2) 来自我们内部的企业 AAD 的联合用户。模拟本地用户正在工作。该解决方案基于示例 github.com/azure-ad-b2c/samples/tree/master/policies/

不起作用的是冒充联合用户。我想做的是根据 otherMails 读取用户(这在活动用户中是唯一的)但是当我尝试上传自定义策略时,通过 otherMails 声明从 B2C 目录读取用户的步骤我得到了策略“B2C_1A_Impersonation”的 Azure Active Directory 提供程序技术配置文件“SelfAsserted-TargetEmailExchangeFederated”不支持验证消息“.Input Claim 'otherMails”。

'otherMails' 是在基本策略中定义的,所以它似乎不支持'Read' on。如果我尝试使用 mailNickname 属性,我会收到同样的错误消息。我可以通过其他属性(例如employeeId 或 immutableId)成功上传和运行策略搜索,但是这些属性有其他限制(大小、唯一性),无法在其中存储电子邮件地址。

有没有办法通过 otherMails 读取用户配置文件?

如果没有,我可以使用其他字段吗? (我尝试添加扩展属性,策略会运行但找不到帐户)。

其中任何一个都不足,有没有办法通过自定义策略中的电子邮件从我们的公司 AAD 中读取帐户? (调用graph api等?)

【问题讨论】:

    标签: azure-ad-b2c


    【解决方案1】:

    如果它对任何人有帮助,我最终要做的是创建一个自定义 api,它封装了图形 api,以根据输入的电子邮件查找身份,然后从模拟策略中调用 api。

    类似于:

    https://docs.microsoft.com/en-us/azure/active-directory-b2c/active-directory-b2c-custom-rest-api-netfw

    供参考: Find a User by Email Address

    【讨论】:

      猜你喜欢
      • 2011-12-29
      • 1970-01-01
      • 2019-06-05
      • 1970-01-01
      • 2012-12-23
      • 2010-10-08
      • 1970-01-01
      • 2017-09-10
      • 1970-01-01
      相关资源
      最近更新 更多