Azure AD B2C验证代码多次失败后的等待时长及配置控制问题咨询
嘿,我来帮你理清Azure AD B2C里这两个关于验证失败等待时长的问题:
Azure AD B2C验证失败锁定时长解答
1. 多次无效验证码后的默认等待时长
不管是常规的验证流程还是“忘记密码”流程,当用户多次输入无效验证码触发Too many attempts, Please try again later提示时,开箱即用的用户流默认锁定时长是15分钟。这个是Azure AD B2C内置的安全机制,用来防范暴力破解尝试。
2. 能否自定义这个等待时长?
如果你们目前用的是开箱即用的用户流(User Flows),可惜的是这个锁定时长没法直接通过Azure门户的配置界面修改——它是固定的内置规则。
但如果你们愿意切换到自定义策略(Custom Policies),就可以完全自主控制失败尝试次数和锁定时长。具体操作是在自定义策略的TrustFrameworkExtensions.xml文件里,调整UserJourneyBehaviors下的锁定配置参数。举个实际的配置例子:
<UserJourneyBehaviors> <Lockout> <RetryLimit>5</RetryLimit> <!-- 允许5次失败尝试 --> <LockoutDuration>PT30M</LockoutDuration> <!-- 锁定时长设为30分钟,采用ISO 8601格式,比如PT10M就是10分钟 --> </Lockout> </UserJourneyBehaviors>
通过这种方式,你可以根据自己的安全需求,灵活调整锁定时长和允许的失败次数。
简单来说:开箱即用的用户流没法改,自定义策略可以完全自定义这个规则。
内容的提问来源于stack exchange,提问作者Vivek N
相关产品推荐
相关产品推荐

