如何将EntraID应用角色传递到下游访问令牌?
问题:如何将Azure AD/Entra ID ID令牌中的应用角色纳入下游访问令牌?
我正在开发一个基于Azure AD/Entra ID授权码流的SPA(Blazor WASM)应用,该应用托管在ASP.NET Core 8 Web API服务中,目前仅对外暴露少量简单API。我已经按照官方文档完成了应用配置,能够请求并附加下游访问令牌,且令牌可以正常传递到API端点。
我已经为应用配置了应用角色,这些角色可以在ID令牌中获取到,但我需要在后端Web API中也能获取这些角色。请问如何将ID令牌中的应用角色(或其他声明)纳入到下游访问令牌中?
已解决更新
此前的问题根源在于请求的访问令牌目标错误,通过以下步骤解决了问题:
- 为该应用执行“暴露API”操作
- 为该API定义专属作用域
- 分配并批准该作用域作为应用权限
- 在应用配置选项中,将默认访问令牌作用域更新为新建的作用域
现在应用角色已经包含在访问令牌中了,因为此时生成的令牌是针对当前应用本身的——毕竟把其他API无法识别的角色纳入令牌里确实没有意义。
内容的提问来源于stack exchange,提问作者ZorgoZ
相关产品推荐
相关产品推荐

