Azure AD B2C中按企业分配用户并实现前端登录隔离方案咨询
企业用户隔离实现方案(Azure AD B2C)
要实现按企业隔离用户并限制其登录对应前端,需要结合Graph API和User Flows完成,仅靠单一工具无法满足需求,具体方案如下:
Graph API:用户属性标记与应用关联
在C#应用调用Graph API创建用户时,必须为每个用户添加专属的企业标识自定义属性(比如extension_CompanyId),同时通过Graph API将用户分配到对应企业的前端应用注册中。这一步完成用户数据的企业归属标记,以及用户与指定应用的关联绑定。User Flows:登录时的企业权限校验
针对每个企业创建专属的User Flow,或者在通用User Flow中添加条件逻辑。在登录流程中加入校验步骤:检查用户的extension_CompanyId是否与当前前端应用对应的企业ID匹配,不匹配则直接拦截登录请求,确保用户只能访问所属企业的前端。
仅靠自定义属性无法实现隔离的核心原因是,用户仍处于同一租户列表中,缺少登录环节的访问控制逻辑。通过Graph API完成用户的属性标记和应用关联,再通过User Flows实现登录时的权限校验,才能从数据归属和访问拦截两方面达成企业级用户隔离的目标。
内容的提问来源于stack exchange,提问作者ThomasLDev
相关产品推荐
相关产品推荐

