【问题标题】:Verify email coming from Azure SSO OIDC token claims验证来自 Azure SSO OIDC 令牌声明的电子邮件
【发布时间】:2022-12-30 20:50:04
【问题描述】:

在 Azure 中,管理员可以将任何随机电子邮件放入用户的个人资料中,并且它与令牌声明中返回的电子邮件相同(在使用 MSAL 执行常规 SSO OIDC 时)。 如果没有附加验证属性,怎么可能相信该声明?或者这是我们这边需要做的额外步骤吗?我发现这是一个很大的安全问题,因为它允许任何人充当不同的用户。

可以使用 preferred_username 并根据电子邮件声明进行验证,但正如文档中所述,该值是可变的,不应将其用于授权决策。

【问题讨论】:

  • 抱歉,我没听懂 - 但你为什么不信任你的 Azure 管理员?

标签: azure azure-active-directory single-sign-on azure-ad-b2c msal


【解决方案1】:

您已经通过身份验证,因此您收到了与用户配置文件关联的数据。您可以信任收到的数据(某些电子邮件属性),就像您信任填充此属性的管理员一样。它只是一个属性,不用于身份验证目的(您已经对 Azure 进行了身份验证,并在身份验证成功后收到了数据)。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2014-10-07
    • 2011-11-08
    • 2020-02-13
    • 1970-01-01
    • 2022-11-17
    • 2018-09-14
    • 1970-01-01
    • 2015-05-05
    相关资源
    最近更新 更多