【问题标题】:Verify publisher domain for AAD multi-tenant app on tenant migration在租户迁移时验证 AAD 多租户应用程序的发布者域
【发布时间】:2019-10-21 23:26:03
【问题描述】:

我们正在将现有的应用程序注册从公司租户 (foo-corporate.com) 转移到新的专用租户 (bar-app.com)。

移动应用注册的过程需要在 bar-app.com 租户中创建一个新的应用注册。

根据this 的文章,我们需要在新的专用租户 (bar-app.com) 中验证发布者域 (foo-corporate.com)。

这是必要的,否则用户会在同意屏幕上看到 未验证 发布者(请参阅屏幕截图中的 #5),而不是发布者 (foo-corporate)。

验证发布者的过程包括在https://foo-corporate.com/.well-known/ 上托管microsoft-identity-association.json 以验证发布者。

问题

  • 是否有其他方法可以验证发布者 foo-corporate.com 是否在 bar-app.com 租户中注册新应用程序?我们是一家大型企业,我们的开发团队无法访问 foo-corporate.com(公共网站)的托管,因此我们无法将 json 文件放在那里。我认为大多数大型企业都是这种情况。
  • 如果没有其他选择,我们是否需要永久托管此文件,还是仅在第一次验证时需要,之后可以删除?

更新 1

问题是关于发布者域验证不是custom domain verification 作为假设的此问题的第一个答案。

同意屏幕示例

【问题讨论】:

    标签: azure azure-active-directory


    【解决方案1】:

    您可以通过添加自定义域来验证您在 Azure AD 中的域。您可以使用任何方法here 进行验证,包括创建 DNS 记录或在站点上放置文件。该文件仅在验证域时需要;状态显示为已验证后即可删除。

    Azure 门户 -> Azure AD -> 自定义域:

    来自this页面:

    新应用

    当您注册新应用时,您的应用的发布者域可能是 设置为默认值。该值取决于应用程序的位置 已注册,尤其是应用程序是否已在租户中注册,并且 租户是否拥有经过租户验证的域。

    如果有租户验证域,应用的发布者域将 默认为租户的主要验证域。如果没有 租户验证域(当应用程序不是 在租户中注册),应用程序的发布者域将设置为 空。

    添加租户验证域可为您提供更多验证选项。验证确保不可否认性,这对于 Microsoft 向最终用户显示应用程序的发布者至关重要。

    如果不在域的网站上放置文件(我没有网站),我可以使用以下选项:

    第一个是我通过DNS验证的域,第二个是onmicrosoft.com默认域。然而,使用 onmicrosoft 域是不够的,因为它是一个可用域,而不是一个已验证域。

    【讨论】:

    • 问题是关于发布者验证而不是域验证。此外,域的验证纯粹是通过 DNS(不涉及文件 - TXT 是不同的东西而不是文件)。我在我的问题中澄清。
    • 这是我在问题中提到的同一个链接,因此没有帮助。
    • 第一个链接指向您可用于验证自定义域的方法,我已经详细说明了您将如何进行。您说您无权访问该站点,但没有说您无权访问 DNS,因此我为您提供了第二种选择。这就是你所有可用的。
    • 没错,当域在另一个租户中注册为自定义域时,您无法验证域。你肯定需要走文件路线。
    猜你喜欢
    • 2013-12-23
    • 1970-01-01
    • 2019-02-25
    • 2018-06-02
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-04-05
    相关资源
    最近更新 更多