Azure AD B2C(OpenID Connect)中用户名与密码使用位置咨询
Azure AD B2C中OpenID Connect的用户名密码使用场景
你的理解基本正确,但可以补充几个关键细节:
- 在标准OpenID Connect流程(如授权码流、隐式流)中,用户在B2C登录页面输入的用户名和密码,确实是由Azure AD B2C直接对接自身用户存储(或同步的Active Directory)完成验证,这个验证过程完全在B2C的认证端点内部执行,OpenID Connect协议本身不会直接处理密码的传递或验证逻辑。只有当密码验证通过后,B2C才会启动OpenID Connect的后续流程,向应用返回授权码、ID Token等凭证,整个过程中应用不会接触到用户密码。
- 只有显式使用资源所有者密码凭据(ROPC)流程时,密码才会作为OpenID Connect请求的一部分传递:由应用直接收集用户的用户名和密码,通过令牌端点发送给B2C完成验证。这种场景属于特殊的遗留适配方案,并不推荐用于大多数现代应用。
- 若配置了外部身份提供商(如社交平台),B2C登录页面仅负责跳转至第三方认证页面,不会涉及用户名密码验证;但针对B2C本地用户或AD同步用户,密码验证始终由B2C内部完成,与标准OpenID Connect流程完全解耦。
内容的提问来源于stack exchange,提问作者Nelssen
相关产品推荐
相关产品推荐

