如何在Azure AD应用注册中启用默认未显示的可选声明xms_edov?
如何在Azure AD ID令牌中配置xms_edov可选声明?
依赖email声明的Azure AD应用存在严重的权限提升潜在风险,官方给出的短期临时修复方案是在令牌配置中启用xms_edov可选声明,以此替代email声明进行授权校验。但该声明默认不会出现在Azure AD应用注册的令牌配置UI中,通过UI清单编辑器手动添加时还会报错。以下是可行的配置方法,重点针对ID令牌的配置需求:
- 使用Microsoft Graph API配置可选声明
可以调用PATCH /applications/{application-id}接口,在请求体中添加ID令牌的可选声明配置。示例请求体如下:
调用该接口需要{ "optionalClaims": { "idToken": [ { "name": "xms_edov", "source": null, "essential": false, "additionalProperties": [] } ] } }Application.ReadWrite.All或Application.ReadWrite.OwnedBy权限,可通过Azure AD应用注册的权限配置获取对应权限后进行调用。
为避免未验证邮箱地址引发的权限问题,自2023年6月起,所有新创建的多租户Azure AD应用默认启用移除令牌中未验证域名所有者邮箱地址的行为;单租户应用及曾允许未验证域名所有者邮箱地址登录的多租户应用暂未启用该行为。目前官方正在推进2023年6月前创建的旧应用的修复工作。
内容的提问来源于stack exchange,提问作者Ennova
相关产品推荐
相关产品推荐

