【发布时间】:2018-10-20 00:08:56
【问题描述】:
我们的公司 Active Directory 域前面有 AD FS 2016,用于公共 OAuth2/OpenID Connect 身份验证。我们正在开发一个简单的应用程序,它使用我们的 AD FS 作为 OAuth2/OpenID Connect 身份提供者。
用户通过 OpenID Connect 进行身份验证,然后在第一次使用时我们提供本地用户。在所有身份验证中,我们存储访问令牌。
有一个后台服务可以根据注册用户的本地配置文件(使用来自 IP 声明的信息进行初始化)向注册用户发送电子邮件和 SMS 通知。使用离线访问令牌,我想根据 IP(我们的 AD FS 服务器)确认用户仍然有效(未禁用)。应用程序网站和后台服务都没有在我们的公司局域网内运行。所有访问都将严格通过 AD FS/OAuth2/OpenID Connect。
是否有使用 OAuth2/OpenID Connect 使用 IP 验证经过身份验证的用户(在访问令牌中表示)仍然启用/有效的标准方法?
这一点的实际应用是,如果员工离开公司并且他们的 Active Directory 帐户被禁用,我们不应该向他们发送通知。
【问题讨论】:
-
您找到解决方案了吗?如果你有,你能发布这些细节吗?
-
@SBB - 由于各种原因,我们最终通过 VPN 隧道使用 LDAPS:/ 现在可能会重新审视 ADFS 的改进,或者可能会查看 SAML 选项是否支持我们需要的内容。所以,不,我们没有找到 ADFS 解决方案。
标签: oauth-2.0 openid-connect adfs4.0