【问题标题】:Are the Azure Client Id, Tenant, and Key Vault URI considered secrets?Azure 客户端 ID、租户和 Key Vault URI 是否被视为机密?
【发布时间】:2019-09-24 17:27:08
【问题描述】:

我正在快速了解 Azure 并尝试遵循最佳实践来保护我的 WPF 和 Xamarin.Forms 应用程序。

我使用 Azure AD 进行身份验证,使用 Key Vault 存储我的机密。

我的客户 ID 和租户设置如何?这些是建立与 Azure 的初始连接以登录所必需的。

还需要端点 URI 才能调用 Key Vault。

客户端 ID、租户、Key Vault 端点是否被视为机密,或者我是否过度考虑了这一点。我理解,如果不进行身份验证,任何人都无法访问或使用这些。

将这些检查到源代码管理中怎么样?这样好吗?

非常感谢您的想法和见解。

卡尔

【问题讨论】:

    标签: wpf azure xamarin.forms azure-active-directory endpoint


    【解决方案1】:

    TenantId 几乎不是什么秘密。您可以使用以下 Url 获取任何 Azure AD 租户的租户元数据

    https://login.microsoftonline.com/{tenantID/domain}/.well-known/openid-configuration

    例如 https://login.microsoftonline.com/microsoft.onmicrosoft.com/.well-known/openid-configuration

    ClientId 也在 http 网址中传播,因此并不难找到。这就是为什么重点应该是使用token validationuser assignment 有效保护对应用程序的访问。

    Managed identities for Azure resources 可用于帮助避免在源代码管理中签入任何凭据,并且特别适用于 KeyVault。

    【讨论】:

    • 谢谢,我会调查托管身份。
    • @LeonLu-MSFT 我无法让托管身份工作。我认为我的问题是我的应用程序使用范围“user.read”登录到 AD 以读取图表。这工作正常。然后,我访问 Azure 函数,但不记名令牌没有添加正确的范围,请求被拒绝。我尝试向我的登录添加额外的范围,但无法弄清楚如何正确配置我的门户以访问我的功能,我收到了这个错误。第一部分...
    • 第二部分... AADSTS65005:应用程序“xxxxxxxxxxxxxxxxxxxxxx”要求不存在的范围“api.read”。联系应用程序供应商。是否有端到端的演练来添加 Azure 函数、在门户中配置函数的范围?我只想拥有一个使用 AD Auth 的 Azure 函数。我认为服务器上范围的不匹配以及我在 WithExtraScopesToConsent 中传递的内容是我的问题。谢谢。
    猜你喜欢
    • 2018-01-21
    • 2018-04-25
    • 2021-02-02
    • 2021-04-18
    • 2020-06-19
    • 2023-01-10
    • 2018-06-27
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多