【问题标题】:Perform password grant auth for Azure AD user with MFA使用 MFA 为 Azure AD 用户执行密码授权身份验证
【发布时间】:2020-08-19 18:51:26
【问题描述】:

我想使用密码授予类型为特定用户启用权限。 但是根据我的租户策略,该用户启用了 MFA。 是否仍然可以从服务后面为该用户生成访问令牌,仅用于委托权限?谢谢

  • 奥鲁希

【问题讨论】:

  • 来自documentation:“使用用户名/密码流程会限制您的应用程序。例如,应用程序无法登录需要在 Azure AD 中使用多重身份验证或条件访问工具的用户。您的应用程序也不会从单点登录中受益。使用用户名/密码流程进行身份验证违反了现代身份验证的原则,并且仅出于遗留原因提供。"
  • ROPC如果用户需要使用多重身份验证(MFA)登录应用程序,他们将被阻止。注意:Microsoft 建议您不要使用 ROPC 流程。在大多数情况下,可以使用并推荐更安全的替代方案。此流程需要对应用程序高度信任,并带有其他流程中不存在的风险。只有在无法使用其他更安全的流程时才应使用此流程。

标签: oauth-2.0 azure-active-directory passwords multi-factor-authentication


【解决方案1】:

几年前有一篇关于为什么不使用 ROPG 的好帖子,其中之一是它只支持单一形式的登录(不支持 MFA):

也许如果您解释您的要求,我们可以建议使用面向未来的流程的解决方案...

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-05-19
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-05-08
    • 1970-01-01
    相关资源
    最近更新 更多