【发布时间】:2022-12-30 20:50:04
【问题描述】:
在 Azure 中,管理员可以将任何随机电子邮件放入用户的个人资料中,并且它与令牌声明中返回的电子邮件相同(在使用 MSAL 执行常规 SSO OIDC 时)。 如果没有附加验证属性,怎么可能相信该声明?或者这是我们这边需要做的额外步骤吗?我发现这是一个很大的安全问题,因为它允许任何人充当不同的用户。
可以使用 preferred_username 并根据电子邮件声明进行验证,但正如文档中所述,该值是可变的,不应将其用于授权决策。
【问题讨论】:
-
抱歉,我没听懂 - 但你为什么不信任你的 Azure 管理员?
标签: azure azure-active-directory single-sign-on azure-ad-b2c msal