【发布时间】:2016-11-02 05:25:16
【问题描述】:
我知道 Adal.js 不验证令牌,但为此依赖于 webapi,但是: 由于我找不到任何有关此的官方文档,因此我将其张贴在这里只是为了确定。
此库是否受到 Azure 签名密钥翻转:https://azure.microsoft.com/en-us/documentation/articles/active-directory-signing-key-rollover/ 的任何影响?
【问题讨论】:
我知道 Adal.js 不验证令牌,但为此依赖于 webapi,但是: 由于我找不到任何有关此的官方文档,因此我将其张贴在这里只是为了确定。
此库是否受到 Azure 签名密钥翻转:https://azure.microsoft.com/en-us/documentation/articles/active-directory-signing-key-rollover/ 的任何影响?
【问题讨论】:
我也有同样的疑惑,并在您链接的文章中描述 Web applications / APIs accessing resources 的部分找到了答案。
Web 应用程序/API 访问资源
仅访问资源的应用程序(即 Microsoft Graph、KeyVault、Outlook API 和其他 Microsoft API)通常仅获取令牌并将其传递给资源所有者。鉴于他们没有保护任何资源,他们不会检查令牌,因此不需要确保它被正确签名。
使用纯应用流程(客户端凭据/客户端证书)的 Web 应用程序和 Web API 属于此类,因此不受翻转影响。
你不需要采取行动,但如果你想确保它有效:
您可以通过下载脚本并按照GitHub repository 中的说明来验证您的应用程序是否支持自动密钥翻转。
编辑:在comment section of the the same article中找到这个:
ADAL 库仅适用于充当客户端的应用程序,可帮助您检索令牌。如果您使用该令牌所做的只是将其传递给 Microsoft API(例如 Microsoft Graph、Outlook API 等),那么您就可以了。如果您使用此令牌授予用户对您的应用程序或 API 的访问权限,那么您需要查看验证令牌的任何代码及其签名,以确保它从元数据中提取密钥。
【讨论】: