【问题标题】:Microsoft ADAL Signout微软 ADAL 注销
【发布时间】:2017-08-23 23:16:42
【问题描述】:

我在我的一个项目中使用 Microsoft ADAL 库。我正在使用库方法 acquireTokenWithResource:clientId:redirectUri:completionBlock: 用于登录目的,注销时我只是清除令牌缓存和所有其他 cookie。一切都按预期工作。但似乎令牌在退出时没有过期,因为我在 Postman 中使用相同的令牌进行了检查。

那么我如何通知 Microsoft 用户已退出? 我是否需要在退出时调用任何 API?

【问题讨论】:

  • 参见this answer - 适用于 Windows,但在 iOS 上实现应该非常简单。 ADALiOS 中似乎没有特定的函数来进行此调用。
  • 是的,我也这么认为。但我刚刚检查过邮递员为同一个用户调用了一些 API。如果令牌在注销后过期意味着它应该抛出 401 - Unauthorized error ,但它没有。并且令牌仅在 1 小时后过期,无论用户是否已注销。
  • 好吧,我想理论上令牌应该是机密的,所以如果你的应用丢弃所有副本,那么即使它仍然有效,它也不能使用(因为没有人知道它)。

标签: ios swift access-token adfs adal


【解决方案1】:

access_token 的生命周期与授予客户端访问权限的用户的登录会话无关。因此,即使用户注销,访问令牌在其生命周期内仍然可用。

AFAIK,天蓝色广告没有提供有效的方法来撤销访问令牌,你可以config the appropriate lifetime of access token 来降低风险。它的有效期相对较短(默认为 1 小时),一旦过期,就必须使用刷新令牌进行刷新。

有关 Azure AD 的任何反馈,您都可以发布到here

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-09-21
    • 2015-11-17
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多