You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

设置OnRedirectToIdentityProvider后TokenAcquisition获取令牌触发无限循环

解决方案

问题根源

你手动在OnRedirectToIdentityProvider中设置RedirectUri,覆盖了Microsoft Identity Web原生的重定向地址处理逻辑,导致令牌获取时的回调地址校验不匹配,触发无限循环。实际上Microsoft Identity Web已经内置了反向代理场景的支持,无需手动修改重定向地址。

具体解决步骤

  1. 移除自定义的OnRedirectToIdentityProvider事件代码
    删除你添加的这段配置:

    services.Configure<OpenIdConnectOptions>(OpenIdConnectDefaults.AuthenticationScheme, options =>
    {
        options.Events = new OpenIdConnectEvents
        {
            OnRedirectToIdentityProvider = (context) =>
            {
                if (context.Request.Headers.ContainsKey("X-Forwarded-Host"))
                {
                    context.ProtocolMessage.RedirectUri = "https://" + context.Request.Headers["X-Forwarded-Host"] + this.Configuration.GetSection("AzureAd").GetValue<string>("CallbackPath");
                }
    
                return Task.FromResult(0);
            }
        };
    });
    
  2. 配置转发头中间件,让应用识别反向代理的真实请求信息
    在Program.cs中添加转发头配置,且必须放在认证中间件之前:

    var builder = WebApplication.CreateBuilder(args);
    
    // 配置转发头,识别Nginx传递的X-Forwarded-Host和X-Forwarded-Proto
    builder.Services.Configure<ForwardedHeadersOptions>(options =>
    {
        options.ForwardedHeaders = ForwardedHeaders.XForwardedFor | ForwardedHeaders.XForwardedProto;
        // 生产环境建议添加Nginx的IP到KnownProxies,避免伪造头
        options.KnownProxies.Add(IPAddress.Parse("你的Nginx集群内部IP"));
    });
    
    // 保留原有的Microsoft Identity Web配置
    builder.Services.AddAuthentication(OpenIdConnectDefaults.AuthenticationScheme)
        .AddMicrosoftIdentityWebApp(builder.Configuration.GetSection("AzureAd"))
            .EnableTokenAcquisitionToCallDownstreamApi(new[] { "user.read" })
            .AddInMemoryTokenCaches();
    
    var app = builder.Build();
    
    // 启用转发头中间件,顺序必须在UseAuthentication之前
    app.UseForwardedHeaders();
    
    // 其他中间件配置(保留你的原有逻辑)
    if (!app.Environment.IsDevelopment())
    {
        app.UseExceptionHandler("/Error");
        app.UseHsts();
    }
    
    app.UseHttpsRedirection();
    app.UseStaticFiles();
    app.UseRouting();
    app.UseAuthentication();
    app.UseAuthorization();
    
    app.MapBlazorHub();
    app.MapFallbackToPage("/_Host");
    
    app.Run();
    
  3. 验证Azure AD应用注册的回调地址
    确保Azure AD应用注册中配置的回调地址是外部用户实际访问的地址,例如https://your-app-domain/signin-oidc,且与appsettings.json中AzureAd:CallbackPath的值一致(默认是/signin-oidc)。

效果说明

  • Kubernetes环境:转发头中间件会读取Nginx传递的X-Forwarded-Host和X-Forwarded-Proto头,自动生成正确的重定向地址,无需手动干预,同时令牌获取逻辑正常工作。
  • 开发环境:无需转发头配置,Microsoft Identity Web会自动使用本地开发地址,令牌获取也能正常运行,不再出现互斥情况。

内容的提问来源于stack exchange,提问作者Jason Lawrence

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.13 14:20:24