【问题标题】:Remove sensitive information from source control for Blazor projects从 Blazor 项目的源代码管理中删除敏感信息
【发布时间】:2022-12-11 03:40:36
【问题描述】:

我正在为使用 ASP.NET Core (.NET 6) 托管的 Blazor Webassembly 使用默认模板,并启用了 Microsoft Identity。

但是,我无法弄清楚它是如何通过 Microsoft AAD 进行身份验证的,以及需要从版本控制中删除哪些源文件以防止其他人通过我的应用程序注册来访问 Microsoft 身份验证。

我在客户端项目中找不到任何东西。在 Server 项目中,我只找到了构建器绑定的配置,但没有 Secret 或 Certificates(为了隐私而更改了详细信息和 ID)

 "AzureAd": {
    "Instance": "https://login.microsoftonline.com/",
    "Domain": "contoso.com",
    "TenantId": "4e590f17-467e-4085-adc1-1c4992f82f3a",
    "ClientId": "e67489f6-44d1-4658-86b6-20eb1c71b154",
    "CallbackPath": "/signin-oidc",
    "Scopes": "access_as_user",
    "ClientSecret": "Client secret from app-registration. Check user secrets/azure portal.",
    "ClientCertificates": []
  },

仅从版本控制中删除此文件就足够了吗?我想公开分享源代码。

应用程序注册如何运作? TenantId 和 ClientIds 是否足以让应用程序使用 Microsoft 身份验证?

【问题讨论】:

    标签: visual-studio .net-6.0 blazor-webassembly msal


    【解决方案1】:

    我已经分解了您提出的三个主要问题,并提供了一些资源以获取更多信息。

    问:仅从版本控制中删除此文件就足够了吗?

    答:您说的很对,删除配置确实会阻止其他人通过应用注册访问您的 AAD。

    Microsoft ASP.Net Core 站点上有一些有用的文档,如果您正在寻找更多信息,可能对使用 AAD 进行身份验证有所帮助,链接是:https://learn.microsoft.com/en-us/aspnet/core/blazor/security/webassembly/hosted-with-azure-active-directory?view=aspnetcore-7.0


    问:应用程序注册如何运作?

    答:服务器项目使用租户和客户端 ID 以及客户端密码或证书与 AAD 连接以进行身份​​验证。应用程序注册通过提供客户端密码和 ID 来工作,以在您的项目中使用以通过 RBAC 管理权限和对 Azure 资源的访问。

    引用有关应用程序注册的 Microsoft 文档,“注册您的应用程序会在您的应用程序和 Microsoft 身份平台之间建立信任关系。这种信任是单向的:您的应用程序信任 Microsoft 身份平台,而不是相反。”来源:https://learn.microsoft.com/en-us/azure/active-directory/develop/quickstart-register-app


    问:TenantId 和 ClientIds 是否足以让应用程序使用 Microsoft 身份验证?

    答:您还需要在配置中包含客户端密码或证书,以确保您的项目成功通过 AAD 身份验证。

    您需要将客户端密码添加到您的应用程序注册中,因为在进行应用程序注册时默认情况下不会创建它。这是有关创建新客户端密码的 Microsoft 文档:https://learn.microsoft.com/en-us/azure/active-directory/develop/quickstart-register-app#add-a-client-secret


    希望这些对您的项目有所帮助并祝您好运!

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2013-03-09
      • 1970-01-01
      相关资源
      最近更新 更多