【问题标题】:Querying a tenants Azure AD from a multi-tenant Application从多租户应用程序查询租户 Azure AD
【发布时间】:2015-02-27 16:29:39
【问题描述】:

我们有一个多租户 Saas 应用程序,使用我们的用户名/密码身份验证系统和 Azure AD(OAuth 2.0 流程)提供登录。当用户使用 Azure AD 登录时,我们可以使用 https://graph.windows.net/{tenantid}/me 获取用户的配置文件。但是,我们希望使用 memberOf 或 getMemberGroups 操作来获取更多信息,以检索租户目录中的用户组,将特定组从租户映射到我们应用程序中的组织结构。但是,这些操作总是以 Forbidden 状态码失败。我们是否缺少所需的权限,还是无法查询其他租户的组和角色。

提前致谢

【问题讨论】:

  • 您的问题得到答案了吗?我也需要这方面的帮助。需要获取 memberOf 或识别用户的角色
  • @user332951。我们终于让它工作了,为租户的管理员添加了一个登录页面,以同意查询其他信息,如组。有关详细信息,请参阅 github 上的 Azure AD 示例。

标签: azure-active-directory


【解决方案1】:

这是完全可能的,但今天需要您请求“读取目录”权限。此权限确实需要租户的管理员同意。我们正在考虑为 Graph API 添加一些额外的细粒度权限,以允许用户同意(以获取组成员信息)。

您的另一个选择是配置您的应用程序以请求组成员资格声明(应出现在任何用户或 JWT 令牌中)。你可以通过转到 Azure 管理门户并进入应用的配置页面来执行此操作。从那里下载应用程序清单文件并更新 groupMembershipClaims 属性。您可以在此处描述的应用程序清单中看到大部分属性:https://msdn.microsoft.com/en-us/library/azure/dn151677.aspx。更新后,您可以上传此应用清单文件,这将相应地配置您的应用程序。完成后,AAD 将在令牌中发出组成员资格声明。 Dushyant 写了一篇关于授权访问网络应用程序的不错的博客,使用组成员声明或应用程序角色。你可以通过 Alex Simons 的博文在这里找到它:http://blogs.technet.com/b/ad/archive/2014/12/18/azure-active-directory-now-with-group-claims-and-application-roles.aspx

HTH

【讨论】:

猜你喜欢
  • 1970-01-01
  • 2017-07-07
  • 2015-08-17
  • 1970-01-01
  • 2018-09-11
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-10-19
相关资源
最近更新 更多