You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure B2C自定义策略:能否先短信OTP再经条件访问触发OIDC外部认证?

Azure B2C自定义策略实现先短信OTP再触发OIDC外部登录的可行性

可以实现你描述的先完成短信OTP验证、再针对高安全模块触发符合eIDAS Substantial级别的OIDC外部登录的流程,但需要通过自定义策略编排完整流程,而非仅依赖条件访问策略触发第二步,具体实现逻辑如下:

1. 自定义策略中前置短信OTP验证流程

在自定义策略的用户旅程里,先定义短信OTP验证的强制步骤:

  • 配置短信验证的技术配置文件(如基于PhoneFactor-InputOrVerify模板),要求用户先完成手机号的短信OTP验证,验证通过后生成mobileVerified这类声明标记验证状态。
  • 这一步是全局前置流程,所有用户访问应用时都需先完成,保证基础验证门槛。

2. 嵌入条件分支触发OIDC外部登录

在短信OTP验证通过后的流程节点,添加条件判断逻辑:

  • 识别用户是否访问高安全模块:可通过应用传入的自定义参数(比如scope=highSecurity或自定义声明参数)、或应用ID区分场景。
  • 当判定为高安全场景时,跳转至已配置的符合eIDAS Substantial级别的OIDC外部提供商完成登录;非高安全场景则直接签发令牌,进入常规模块。

3. 关键配置注意事项

  • 不能仅依赖Azure AD条件访问策略实现第二步触发:条件访问是全局访问控制机制,无法嵌入到登录流程的顺序步骤中,必须在自定义策略的用户旅程里做流程分支判断。
  • 确保OIDC提供商的配置满足eIDAS Substantial级别要求:比如使用强认证方式,在自定义策略中正确配置OIDC技术配置文件,映射必要的身份声明。
  • 完成双验证后,在签发的令牌中添加双验证状态声明(如twoFactorVerified=true),供应用侧确认用户是否具备高安全模块的访问权限。

内容的提问来源于stack exchange,提问作者user1967060

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 02:27:34