从可信应用访问企业可信API是否需作用域?Azure AD内部应用疑问
企业内部Azure AD应用API访问问题解答
1. 可信应用访问企业可信API是否必须使用作用域?
对于企业内部高度可信的应用与API场景,不是必须使用作用域。如果不需要细粒度的权限管控,完全可以采用「应用权限」模式:客户端用自身的身份凭证(比如客户端密钥、证书)获取访问令牌,只要API信任客户端的身份,就能直接访问,令牌里不需要包含特定作用域。
2. Azure AD保护应用时,是否必须将API注册到AD并向客户端暴露作用域?
- API必须注册到Azure AD:Azure AD需要识别这个受保护的API,才能完成身份验证和授权逻辑,不注册的话没法用Azure AD保护它。
- 不一定需要暴露作用域:因为是企业内部应用,无需用户同意流程,你可以在API注册里不定义具体作用域,直接给客户端应用分配API的应用权限(比如自定义的应用角色)。客户端通过应用权限获取令牌后,就能访问API,全程不用涉及作用域和用户同意。
如果后续需要细化权限控制,或者未来可能扩展到需要用户参与的场景,提前定义作用域会更灵活,但当前内部可信场景下可以按上述方式简化处理。
内容的提问来源于stack exchange,提问作者G J
相关产品推荐
相关产品推荐

