【问题标题】:ADAL node js username password authenticationADAL节点js用户名密码认证
【发布时间】:2023-03-22 01:45:01
【问题描述】:

我正在使用 adal 节点 js 库 1.22,并尝试使用用户名和密码对用户进行身份验证。我收到“无法获取本地颁发者证书”错误。用户是联合的,并且在领域发现时发生错误。

 var context = new AuthenticationContext(authorityUrl);

context.acquireTokenWithUsernamePassword(resource, sampleParameters.username, sampleParameters.password, sampleParameters.clientId, function(err, tokenResponse) {
  if (err) {
    console.log('well that didn\'t work: ' + err.stack);
  } else {
    console.log(tokenResponse);
  }
});

错误堆栈:

Stack:
Error: unable to get local issuer certificate
    at Error (native)
    at TLSSocket.<anonymous> (_tls_wrap.js:1092:38)
    at emitNone (events.js:86:13)
    at TLSSocket.emit (events.js:185:7)
    at TLSSocket._finishInit (_tls_wrap.js:610:8)
    at TLSWrap.ssl.onhandshakedone (_tls_wrap.js:440:38)
{ Error: unable to get local issuer certificate
    at Error (native)
    at TLSSocket.<anonymous> (_tls_wrap.js:1092:38)
    at emitNone (events.js:86:13)
    at TLSSocket.emit (events.js:185:7)
    at TLSSocket._finishInit (_tls_wrap.js:610:8)
    at TLSWrap.ssl.onhandshakedone (_tls_wrap.js:440:38) code: 'UNABLE_TO_GET_ISSUER_CERT_LOCALLY' }
Wed, 14 Jun 2017 08:44:17 GMT:079c7b70-6ae1-461c-b433-cc3fe0c22783 - TokenRequest: VERBOSE: getTokenFunc returned with err
well that didn't work: Error: unable to get local issuer certificate
    at Error (native)
    at TLSSocket.<anonymous> (_tls_wrap.js:1092:38)
    at emitNone (events.js:86:13)
    at TLSSocket.emit (events.js:185:7)
    at TLSSocket._finishInit (_tls_wrap.js:610:8)
    at TLSWrap.ssl.onhandshakedone (_tls_wrap.js:440:38)

您能否告知我缺少什么证书以及在哪里可以找到它。

编辑

在深入研究代码后,我发现注释掉代码的全局 agent.ca 部分解决了这个问题,并且库能够在此之后执行几个步骤,但是从 ADFS 返回令牌响应时出现问题。

日志:

    Wed, 14 Jun 2017 10:39:39 GMT:425e3117-a495-4f8e-8a12-e7e64dd0e37b - OAuth2Client: INFO: Get TokenServer returned this correlationId: 425e3117-a495-4f8e-8a12-e7e64dd0e37b
Wed, 14 Jun 2017 10:39:39 GMT:425e3117-a495-4f8e-8a12-e7e64dd0e37b - OAuth2Client: ERROR: Get Token request returned http error: 401 and server response: {"error":"invalid_client","error_description":"AADSTS70002: The request body must contain the following parameter: 'client_secret or client_assertion'.\r\nTrace ID: aadf1560-18ec-46f9-83b6-5932c2131200\r\nCorrelation ID: 425e3117-a495-4f8e-8a12-e7e64dd0e37b\r\nTimestamp: 2017-06-14 10:39:41Z","error_codes":[70002],"timestamp":"2017-06-14 10:39:41Z","trace_id":"aadf1560-18ec-46f9-83b6-5932c2131200","correlation_id":"425e3117-a495-4f8e-8a12-e7e64dd0e37b"}

有没有我忘记的配置,

if (!parametersFile) {
  sampleParameters = {
    tenant : 'tenant.onmicrosoft.com',
    authorityHostUrl : 'https://login.microsoftonline.com',
    clientId : 'aa461028-1fgf-46e5-ab9b-5adca324febc',
    username : 'user@domain.net',
    password : 'lamepassword'
  };
}

var authorityUrl = sampleParameters.authorityHostUrl + '/' + sampleParameters.tenant;

var resource = '00000002-0000-0000-c000-000000000000';

【问题讨论】:

    标签: javascript node.js azure adal adal.js


    【解决方案1】:

    强烈建议不要使用资源所有者流程,在某些情况下,例如联合用户或需要 MFA 的用户,将无法正常工作。此流程是您的应用程序处理用户用户名和直接输入密码并将请求中的密码发送给身份提供者。如果作为身份验证的一部分需要任何额外的交互,例如需要第二个因素或处理联合,则此方法将不起作用。由于这些原因和简单的安全原则(无需应用程序处理用户名和密码),最好避免这种流程。

    由于您正在与联合用户打交道,因此资源所有者不会为您工作,给您留下两个首选替代方案:

    有关在这两个选项之间进行选择的更多信息,请参阅"Web Application to Web API" scenario in the "Azure AD Authentication Scenarios" documentation

    【讨论】:

    • 我确实看到了 ADAL 示例中的任何地方,其中用户名和密码是使用“授权代码流”发送的?
    • 你的问题不是很清楚。哪个 ADAL 样本?展示授权代码流的示例不处理用户名和密码。除非您正在处理显示资源所有者流程的示例,否则您不会看到应用程序处理用户名和密码。
    • 联合用户仍然不支持资源所有者流程吗?我现在已经尝试过了,它似乎很幸运。至少详细日志显示AccountType: federated...
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-11-19
    • 2011-08-23
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多