【问题标题】:Azure AD Security and Multi factor authentication Token - Regarding Accessible ClaimsAzure AD 安全和多因素身份验证令牌 - 关于可访问声明
【发布时间】:2017-02-10 12:56:18
【问题描述】:

我对有关 Azure AD 和多因素身份验证 (MFA) 的令牌有疑问。

因此,我设法研究了在为启用和未启用 MFA 的用户发送令牌时会发生什么情况。

我观察到的是,在令牌的有效负载中,有一个额外的声明:"amr": [] 标记。默认情况下,该对象中有一个“pwd”,但对于 MFA,还有一个名为“mfa”的声明。

所以现在我知道令牌会根据启用的选项进行修改。

是否有其他声明或机制来获取向其颁发令牌的设备的特定 ID。可能与通过 Azure AD 中的“Workplace Join”或通过 Microsoft Authenticator App 进行注册相关的设备 ID?

是否有一个单独的令牌被发送与论坛和文档中不断讨论的应用程序通行证相关?

--------------更新-------- -------------

好的,阅读应用程序密码,它基本上用作验证多因素身份验证的另一种形式。而且我猜它既存储在 Azure AD 上,也存储在身份验证应用程序内某处的手机上。

那么另一个问题,是否可以从代码中访问此密码?

【问题讨论】:

    标签: azure authentication token azure-active-directory multi-factor-authentication


    【解决方案1】:

    Azure AD 颁发的 id_token 中没有关于设备信息的声明。您可以通过以下链接引用 id_token 中的所有声明:

    Azure AD token reference

    Azure Active Directory v2.0 tokens reference

    是否可以通过代码访问此密码?

    据我所知,没有像 Azure Graph REST 这样的 API,我们可以检索密码。如果您对 MFA 有任何建议,可以通过链接 here 提交。

    【讨论】:

      猜你喜欢
      • 2020-01-12
      • 2020-04-23
      • 1970-01-01
      • 2015-11-18
      • 2018-05-10
      • 2020-01-16
      • 2017-09-09
      • 2013-02-12
      • 2017-02-13
      相关资源
      最近更新 更多