【发布时间】:2018-06-02 04:17:57
【问题描述】:
我想构建一个使用 AAD 调用多租户 Web API 的多租户 Web 应用程序。
我正在关注这个sample,但将 UWP 应用客户端替换为 ASP.NET Web 应用程序。
一切正常,但我担心颁发者的验证是使用基于定制数据库中的值的自定义 AuthorizationFilterAttribute 完成的。
除了使用单独的数据库之外,还可以使用 AAD 实现,即使用目录的实现。
如果数据库以某种方式被破坏以包含“坏数据”,这似乎是一个可能的安全风险
【问题讨论】:
-
您的具体问题似乎有点宽泛。如果演员要插入不良数据,他们唯一能实现的(我能想到的)就是访问应用程序,但只能访问他们租户的数据。他们也可以通过定期注册流程实现这一目标。
-
任何类型的数据库泄露都是安全风险..
-
属性的重点是检查令牌是否来自已完成注册过程的租户。在某些多租户应用程序中,这意味着购买订阅。此检查已完成,因为当应用在 AAD 中是多租户时,任何租户都可以登录到该应用。
标签: c# asp.net asp.net-web-api azure-active-directory