【问题标题】:How to Revoke Token generated on Azure AD On Behalf user flow?如何撤销在 Azure AD 代表用户流上生成的令牌?
【发布时间】:2020-07-10 08:35:00
【问题描述】:

我正在获取访问令牌,然后调用 MS 图形 API,但是我没有获得任何 API 来撤销为特定帐户生成的访问令牌/刷新令牌(代表用户授权流程使用)。

使用了 azure AD 注销 API,它重定向到注销 URL,但不完全注销 Office 365 帐户,并且在注销后仍然能够使用刷新令牌生成新的访问令牌。这不应该发生。

请提出一些解决方案。

【问题讨论】:

  • 刷新令牌旨在供应用程序用于离线访问数据,允许后台同步操作等。因此,注销通常不应使刷新令牌无效。你的场景是什么?通常,只有在您认为帐户已被黑客入侵时,才会手动使刷新令牌失效。
  • 嗨 Juunas,我们的 web 应用项目要求是添加 office 365 帐户并使用它来发送邮件并在 web 应用中显示收件箱。还有一个要求是我们可以删除office 365 帐户,并在web 应用程序中添加不同的邮件帐户。一次用户应该添加他的办公室帐户或 gmail 帐户,所以在这种情况下要删除办公室帐户我需要一个解决方案,已经相应地搜索了 API,但力求找到与此场景相关的任何内容

标签: azure-active-directory microsoft-graph-api azure-ad-b2c azure-ad-graph-api


【解决方案1】:

看来您唯一的选择是 cmdlet Revoke-AzureADUserAllRefreshToken。 https://docs.microsoft.com/en-us/powershell/module/azuread/revoke-azureaduserallrefreshtoken?view=azureadps-2.0

您的案例也在此处的 Office 365 范围内进行了描述:https://www.michev.info/Blog/Post/1137/immediately-revoke-access-to-office-365-applications

【讨论】:

  • 嗨,卢克,感谢您的回复。但是正如 Juunas 在上面的评论中提到的那样,在帐户被黑客入侵并希望停止未经授权的访问的情况下使用撤销刷新令牌,因此这种撤销刷新对于从我的 Web 应用程序中删除 Office 365 帐户似乎不是一个好主意。
  • 如果发生黑客攻击/尝试未经授权的访问,那么您需要考虑查看 CAE docs.microsoft.com/en-us/azure/active-directory/fundamentals/… 看看是否有帮助。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2019-04-07
  • 1970-01-01
  • 1970-01-01
  • 2015-11-02
相关资源
最近更新 更多