【发布时间】:2017-07-14 15:54:32
【问题描述】:
我正在使用 asp.net 核心上的 IdentityServer 4 作为我的客户端应用程序和使用 openIdConnect 的 Azure Active Directory 之间的中间人来构建 POC 多租户应用程序。当用户从尚未授权使用该应用的新 AAD 租户登录时,是否有办法触发 admin_consent 流程?
This Azure sample 展示了如何使用客户端站点上的控制器执行手动同意,该控制器从头开始构建 AAD Uri,但我正在拍摄一种体验,即来自新目录的用户访问我的站点,被踢到AAD 通用端点,登录并显示一个 UI,以授权其目录中的应用程序。
现在我输入了那个,我想问题是 AAD 可能不会 有办法被告知跳过“未在您的目录中注册” 错误屏幕,因此新租户的 AAD 管理员需要 无论如何都要提前自行执行 admin_consent 工作流程。
我仍然想知道 IdentityServer 是否可以启动该过程(即 - 可以操纵 openIdConnect Uri),因为我想通过 IdentityServer 运行所有身份工作流,包括我的管理员同意工作流。
【问题讨论】:
-
我已经考虑了更多,并意识到从新租户登录的用户的 admin_consent 工作流意味着任何拥有 AAD 的人都可以在他们的目录中注册我的应用程序,如果他们没有的话一个真正的合作伙伴,对他们(我可以读取你的数据)和我(在这里,看看我的应用程序,陌生人)来说都是一个问题。无论如何,我仍然对核心问题感兴趣 - 如何修改 ID4 的身份验证流程以包含 admin_consent 令牌
标签: azure azure-active-directory openid-connect identityserver4