【发布时间】:2019-07-03 16:04:46
【问题描述】:
假设用户使用 Microsoft 登录页面登录,Azure 请求带有令牌的应用程序 URL。但是如何验证呢?任何人都可以使用假令牌请求应用程序 url。 Azure API 是否包含用于此类检查的 url?
【问题讨论】:
标签: azure azure-active-directory
假设用户使用 Microsoft 登录页面登录,Azure 请求带有令牌的应用程序 URL。但是如何验证呢?任何人都可以使用假令牌请求应用程序 url。 Azure API 是否包含用于此类检查的 url?
【问题讨论】:
标签: azure azure-active-directory
但是如何验证呢?
要验证 id_token 或 access_token,您的应用应同时验证令牌的签名和声明。要验证访问令牌,您的应用还应验证颁发者、受众和签名令牌。这些需要根据 OpenID 发现文档中的值进行验证。例如,独立于租户的文档版本位于https://login.microsoftonline.com/common/.well-known/openid-configuration。
Azure AD 中间件具有用于验证访问令牌的内置功能,您可以浏览 samples 以找到您选择的语言。有关如何显式验证 JWT 令牌的更多信息,请参阅manual JWT validation sample。
更多详情可以参考Validating tokens。
【讨论】: