【问题标题】:Verify ADFS Token验证 ADFS 令牌
【发布时间】:2017-03-15 08:28:43
【问题描述】:

我在 ADFS 3.0 中使用 usernamemixed 端点检索了一个 JWT,现在我需要从 node.js 应用程序验证这个令牌。我如何实现这一目标?我知道如何从 WebAPI 验证这个令牌。我需要在 Node.js 应用程序中做几乎相同的事情。我可以仅依靠验证 node.js 中令牌(令牌签名证书)的签名,它会被欺骗吗?

【问题讨论】:

    标签: node.js authentication asp.net-web-api adfs3.0


    【解决方案1】:

    令牌验证包括签名检查,但这还不是全部;您需要检查验证、受众、发行者等(请参阅http://www.cloudidentity.com/blog/2014/03/03/principles-of-token-validation/)。 这通常是通过使用一个验证库来实现的,该库读取颁发者元数据并使用它来验证传入的令牌。如果您要使用 ADFS“4.0”,您可以简单地将 https://github.com/Azure-Samples/active-directory-node-webapi 中的 Azure AD Web API 节点示例指向 ADFS。 ADFS“3.0”不使用该示例使用的 openid 连接发现规范公开元数据,因此代码不会按原样工作。但是,它确实在其 ws-federation 元数据文档中提供了相同的信息。如果您使用 ASP.NET 中间件实现相同的场景并捕获网络跟踪,您将了解如何自己实现相同的检查。如果您可以将您的 ADFS 实例升级到“4.0”,那将是非常可取的 - 需要的自定义代码更少。

    【讨论】:

      猜你喜欢
      • 2016-01-19
      • 2017-01-12
      • 1970-01-01
      • 2017-08-25
      • 1970-01-01
      • 1970-01-01
      • 2017-12-28
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多