【发布时间】:2021-07-19 21:42:33
【问题描述】:
我有点困惑,我有以下实现:
使用 Azure AD 保护的 ASP.net API,管理员role 的用户只能调用此 API,这些角色在 Azure AD 中配置并分配给用户。 API 有一个定义的范围AccessApi。
Scopes Who can consent Admin consent display name User consent display name State
api://xx User AccessApi AccessApi Enable
WebAssembly blazor 中开发的客户端应用程序在没有角色的 Azure AD 中注册和保护,它配置为使用我的 Api 中的AccessApi 范围。
API / Permissions name Type Description Admin consent required Status
myApi (1)
AccessApi Delegated AccessApi No
我的困惑是我是否需要为客户端应用程序分配一个管理员角色以获取将用于访问 API 的令牌或 API 范围 accessApi 没有任何角色就足够了吗?
知道客户端应用程序的用户是 API 的相同用户,只是角色不同。
由于相同的用户同时使用 API 和客户端 App,客户端 App 是否可以使用 MS Graph 获取 JWT 令牌并使用该令牌调用 API?
【问题讨论】:
标签: azure api azure-active-directory microsoft-graph-api roles