【问题标题】:Azure B2C SSO, can different claim data be sent depending on the client applicationAzure B2C SSO,是否可以根据客户端应用程序发送不同的索赔数据
【发布时间】:2021-05-12 11:15:41
【问题描述】:

我们公司正在将 Azure B2C 设置为我们的 IDP。如果我们有 2 个不同的应用程序将通过 B2C 进行授权,您能否根据用户登录的应用程序使用令牌发送不同的索赔数据?

从一些研究看来,这可以通过每个应用程序的不同自定义策略来实现,这也是真的吗?

主要原因是我们希望将敏感的用户数据发送到 GDPR(数据保护)规定它可以使用的一个应用程序,而另一个应用程序既不会使用此用户数据,也不会根据 GDPR 规则获得批准.

【问题讨论】:

    标签: azure single-sign-on azure-ad-b2c azure-ad-b2c-custom-policy


    【解决方案1】:

    你是对的。您可以为每个应用程序使用不同的自定义策略或用户流程来实现此目的,因为您可以在此处指定返回给依赖方的声明。

    【讨论】:

    • 我想补充一点——因为默认情况下没有任何东西可以阻止应用程序使用任何可用的用户流或自定义策略,那么您可能希望使用自定义,您可以在其中基于 client_id 值构建限制。这样,即使有人操纵 URL,该策略也不会起作用,或者不会公开不同于您在其代码中指定的 client_id 的敏感数据,并且您不会有将带有敏感数据的令牌暴露给错误应用程序的风险。
    • @wojtekdo,好点子。你可以有一个小的 azure 存储表,每个应用程序都有一些配置元素。或者只是附加额外的查询字符串参数:如果您使用的是授权代码流,则不会通过浏览器发送令牌,因此它不应该是一个安全问题
    • 您不需要真正添加此保护,因为如果有人尝试在身份验证 url 中操作策略 ID,应用程序将拒绝令牌。
    • 好点,您还可以在应用程序中对允许的策略进行严格验证。
    • 再考虑一下,如果您想保护该数据并且不允许将其发送到应用程序,那么在策略中设置 client_id 限制的集中方式将是可行的方法。
    猜你喜欢
    • 2016-03-15
    • 2012-10-19
    • 2019-08-30
    • 2017-03-11
    • 2016-06-01
    • 2018-11-30
    • 2018-10-12
    • 2018-03-22
    • 2013-12-31
    相关资源
    最近更新 更多