【发布时间】:2019-04-28 07:58:00
【问题描述】:
我在组织的 Web API 访问控制中使用 azure Active Directory、客户端凭据流。
我在 AD 中注册了以下应用程序: 后端应用 客户1 客户端2
现在,即使我没有在 Client1 中将委派访问权限授予 backend-api,客户端 1 也能够获取资源“backend-app”的令牌。无论如何我可以避免这种情况发生吗?我不希望我没有明确授予委托访问权限的客户端能够获取令牌。
此流程在本机应用程序中运行良好,其中 AAD 引发错误,指示 client1 没有后端应用程序所需的权限。
【问题讨论】: