【问题标题】:Difference between AD token obtained using ADAL & ADAL JS使用 ADAL 和 ADAL JS 获得的 AD 令牌之间的区别
【发布时间】:2016-05-23 06:50:50
【问题描述】:

我有一个独特的场景,使用 Open ID Connect 中间件对 Azure AD 进行身份验证,现在一旦应用程序通过身份验证并建立会话,我需要对位于同一服务器上的 WebAPI 服务进行 AJAX 调用。

我打算将缓存在服务器上的 Id/访问令牌返回给客户端并将其存储在会话存储中。

这种方法是否有任何安全隐患,我的意思是通过 ADAL JS 或 ADAL 获得的令牌之间有什么区别?

【问题讨论】:

    标签: adal adal.js azure-active-directory


    【解决方案1】:

    我不建议这样做。机密客户端获得的访问和 ID 令牌不同于公共客户端获得的令牌,并且在 Azure AD 中,通过隐式流发布的令牌具有额外的差异,因为旨在包含其大小的启发式方法。 您的方案有一个更清洁的解决方案。使用 OpenID Connect 登录后,您的浏览器将具有与 Azure AD 的会话 cookie。如果您在页面中注入一个隐藏的 iframe,并使用该 iframe 通过 javascript 驱动对令牌的隐式授权请求,您可以让您的 JS 前端获得自己的令牌,而无需在拓扑中的其他地方循环获取的令牌。这正是 ADAL 为更新令牌和在登录后获取新令牌所做的。不幸的是,我们没有这种方法的示例,但您可以查看 ADAL JS 的源代码以了解其工作原理。

    【讨论】:

    • 谢谢,这说明了通过机密客户端获得的令牌传递的安全含义是什么,您能否指出正确的位置以找到更多信息?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-09-28
    • 1970-01-01
    • 2019-05-15
    • 2016-05-03
    • 2017-11-23
    • 2016-01-04
    • 1970-01-01
    相关资源
    最近更新 更多