【问题标题】:Multi-tenant Web App calling a multi-tenant Web API using AAD使用 AAD 调用多租户 Web API 的多租户 Web 应用
【发布时间】:2018-06-02 04:17:57
【问题描述】:

我想构建一个使用 AAD 调用多租户 Web API 的多租户 Web 应用程序。

我正在关注这个sample,但将 UWP 应用客户端替换为 ASP.NET Web 应用程序。

一切正常,但我担心颁发者的验证是使用基于定制数据库中的值的自定义 AuthorizationFilterAttribute 完成的。

除了使用单独的数据库之外,还可以使用 AAD 实现,即使用目录的实现。

如果数据库以某种方式被破坏以包含“坏数据”,这似乎是一个可能的安全风险

【问题讨论】:

  • 您的具体问题似乎有点宽泛。如果演员要插入不良数据,他们唯一能实现的(我能想到的)就是访问应用程序,但只能访问他们租户的数据。他们也可以通过定期注册流程实现这一目标。
  • 任何类型的数据库泄露都是安全风险..
  • 属性的重点是检查令牌是否来自已完成注册过程的租户。在某些多租户应用程序中,这意味着购买订阅。此检查已完成,因为当应用在 AAD 中是多租户时,任何租户都可以登录到该应用。

标签: c# asp.net asp.net-web-api azure-active-directory


【解决方案1】:

如果您询问 Azure AD 应用程序注册中是否存在提供有效令牌颁发者列表的选项,那么恐怕答案是否定的。

到目前为止,令牌颁发者验证是持有者令牌接收者的责任。

【讨论】:

    猜你喜欢
    • 2014-10-14
    • 1970-01-01
    • 2018-11-13
    • 2012-07-24
    • 1970-01-01
    • 1970-01-01
    • 2020-11-27
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多