【问题标题】:How check token received from Azure Active Directory?如何检查从 Azure Active Directory 收到的令牌?
【发布时间】:2019-07-03 16:04:46
【问题描述】:

假设用户使用 Microsoft 登录页面登录,Azure 请求带有令牌的应用程序 URL。但是如何验证呢?任何人都可以使用假令牌请求应用程序 url。 Azure API 是否包含用于此类检查的 url?

【问题讨论】:

    标签: azure azure-active-directory


    【解决方案1】:

    但是如何验证呢?

    要验证 id_token 或 access_token,您的应用应同时验证令牌的签名和声明。要验证访问令牌,您的应用还应验证颁发者、受众和签名令牌。这些需要根据 OpenID 发现文档中的值进行验证。例如,独立于租户的文档版本位于https://login.microsoftonline.com/common/.well-known/openid-configuration

    Azure AD 中间件具有用于验证访问令牌的内置功能,您可以浏览 samples 以找到您选择的语言。有关如何显式验证 JWT 令牌的更多信息,请参阅manual JWT validation sample

    更多详情可以参考Validating tokens

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2017-01-06
      • 1970-01-01
      • 1970-01-01
      • 2018-02-17
      • 2018-03-24
      • 1970-01-01
      相关资源
      最近更新 更多