能否通过Azure AD B2C自定义策略对接外部API验证用户凭证并集成OIDC?
可以通过Azure AD B2C自定义策略实现该需求
完全不需要将用户数据同步到B2C,你可以借助自定义策略的REST API技术配置文件,在认证流程中直接对接本地系统API完成凭证验证,具体实现思路如下:
- 定义REST API调用配置:在自定义策略的
<ClaimsProviders>节点中,添加针对本地系统API的技术配置文件,指定API的访问地址、身份验证方式(如Basic Auth、OAuth2),以及需要传递的参数(比如用户输入的用户名、密码)。 - 嵌入认证流程:在
<UserJourneys>的认证步骤中,插入调用该API的环节。当用户在B2C登录界面输入凭证后,策略会自动调用本地API验证合法性:- 若API返回验证成功,流程继续执行,可将API返回的用户信息(如姓名、部门)映射为B2C声明,用于生成ID令牌或存储到B2C目录(可选);
- 若API返回验证失败,直接向用户展示错误信息,终止流程。
- 配置为OIDC提供商:将部署了该自定义策略的Azure AD B2C实例,作为OIDC身份提供商集成到目标B2C实例中,配置客户端ID、客户端密钥、授权端点和令牌端点等参数即可。
你提到的同步用户密码方案确实繁琐,而自定义策略的方式完全规避了数据同步的问题,直接实时对接本地系统完成验证,完全匹配你的需求。
内容的提问来源于stack exchange,提问作者Adrián González Roble
相关产品推荐
相关产品推荐

