【问题标题】:Using ADB2C how to force credential re-validation for specific application pages使用 ADB2C 如何强制对特定应用程序页面进行凭据重新验证
【发布时间】:2020-09-16 12:03:22
【问题描述】:

我有一个应用程序,其中包含极其敏感数据的某些页面要求用户在使用前重新验证其凭据。

用户已使用 azure adb2c 进行身份验证。

我不想在用户到达此页面时将其注销,但需要他们重新输入凭据以访问页面上的功能(例如,您可能会在网上银行应用程序中看到)。

我会知道用户是谁,所以需要确保输入的凭据与登录的用户匹配。

我可以看到的一种方法是打开一个新的浏览器窗口,导航到 b2c 登录,并(大概可能)应用防止“记住我”行为的策略。然后,我可以从该窗口中提取登录身份,并与我的真实登录用户进行核对。

但是,这感觉过于笨拙,应该有一种优雅的本地方式来实现这一点。我在 adb2c 文档中找不到任何暗示这是可能的信息 - 有没有推荐的方法来解决这个挑战?

谢谢!

【问题讨论】:

    标签: azure-ad-b2c


    【解决方案1】:

    您可以尝试通过在 AD B2C 中创建自定义策略来实现此目的。

    向 Azure AD B2C 自定义策略发送数据的关键是将数据打包到 JWT 令牌中作为声明 (id_token_hint)。在这种情况下,我们可以将用户的电子邮件地址发送到 Azure B2C Policy。发送 JWT 令牌需要托管在 Azure AD B2C 中使用“id_token_hint”参数所需的必要元数据终结点。可以参考Define an ID token hint technical profile in an Azure Active Directory B2C custom policy。

    您可以参考thisPG发布的Magic Link自定义策略示例。

    【讨论】:

      猜你喜欢
      • 2020-01-04
      • 1970-01-01
      • 2018-08-20
      • 2019-09-27
      • 1970-01-01
      • 2018-11-12
      • 2012-01-14
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多