【问题标题】:Specifying multiple/wild card reply urls in Azure AD B2C在 Azure AD B2C 中指定多个/通配符回复 url
【发布时间】:2018-12-13 20:14:13
【问题描述】:

我们有一个新闻应用程序,其中回复 url 不固定。它可以是我们系统中的任何东西。 Azure AD B2C 目前在应用程序中仅支持 20 个回复 url,因此我们也无法添加更多回复 url。

所以我们要么需要 1.通配符回复网址或 2. 某种方式可以有尽可能多的回复网址。

【问题讨论】:

    标签: azure-ad-b2c


    【解决方案1】:

    通配符回复网址存在潜在威胁

    与此相关的威胁称为“Open Redirector”,在RFC 6819 (OAuth 2.0 Threat Model and Security Considerations)4.1.5 (Threat: Open Redirectors on Client)4.2.4 (Threat: Open Redirector) 部分进行了讨论。缓解措施在5.2.3.5 (Validate Pre-Registered “redirect_uri”). 部分中指定

    当回复 URL 的数量很大并且基于一些输入参数时,建议考虑以下做法:

    • 为每个应用程序创建一个“通用”回复 URL,并将其注册到 AAD B2C。来自 AAD B2C 的所有回复都将转到此回复 URL。
    • 应用程序可以在本地客户端上存储品牌相关信息(例如会话 cookie、HTML5 本地存储)。
    • 授权请求后,Azure AD B2C 将通过“通用”回复 URL 发回响应。
    • 此时,应用程序可以读取本地存储,并根据本地存储的参数重定向到正确的 URL。

    这种方法也更具可扩展性,因为不需要向应用程序注册每个回复 URL。同样,当从应用程序中删除某些品牌时,无需记住从应用程序中删除该回复 URL 的管理任务。

    对于某些应用程序(例如新闻网站),这是避免在目录中维护数千个(如果不是)回复 URL 的唯一实用方法。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2016-03-11
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2023-04-06
      • 2016-03-09
      • 1970-01-01
      相关资源
      最近更新 更多