【问题标题】:Adal.js and Azure Signing Key RolloverAdal.js 和 Azure 签名密钥翻转
【发布时间】:2016-11-02 05:25:16
【问题描述】:

我知道 Adal.js 不验证令牌,但为此依赖于 webapi,但是: 由于我找不到任何有关此的官方文档,因此我将其张贴在这里只是为了确定。

此库是否受到 Azure 签名密钥翻转:https://azure.microsoft.com/en-us/documentation/articles/active-directory-signing-key-rollover/ 的任何影响?

【问题讨论】:

    标签: adal rollover


    【解决方案1】:

    我也有同样的疑惑,并在您链接的文章中描述 Web applications / APIs accessing resources 的部分找到了答案。

    Web 应用程序/API 访问资源

    仅访问资源的应用程序(即 Microsoft Graph、KeyVault、Outlook API 和其他 Microsoft API)通常仅获取令牌并将其传递给资源所有者。鉴于他们没有保护任何资源,他们不会检查令牌,因此不需要确保它被正确签名。

    使用纯应用流程(客户端凭据/客户端证书)的 Web 应用程序和 Web API 属于此类,因此不受翻转影响。

    你不需要采取行动,但如果你想确保它有效:

    您可以通过下载脚本并按照GitHub repository 中的说明来验证您的应用程序是否支持自动密钥翻转。

    编辑:在comment section of the the same article中找到这个:

    ADAL 库仅适用于充当客户端的应用程序,可帮助您检索令牌。如果您使用该令牌所做的只是将其传递给 Microsoft API(例如 Microsoft Graph、Outlook API 等),那么您就可以了。如果您使用此令牌授予用户对您的应用程序或 API 的访问权限,那么您需要查看验证令牌的任何代码及其签名,以确保它从元数据中提取密钥。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2019-11-15
      • 1970-01-01
      • 2017-12-26
      • 2018-12-21
      • 1970-01-01
      • 1970-01-01
      • 2013-03-12
      • 2016-09-10
      相关资源
      最近更新 更多