Azure OIDC场景下,IdP登出后如何同步通知应用端登出用户?
Azure OIDC单点登录跨端登出同步支持说明
Azure AD完全支持让你的系统感知用户在IdP端的登出操作,从而同步完成我方系统的登出,主要通过以下几种机制实现:
前端Frontchannel登出
用户在Azure AD端完成登出后,Azure会自动通过iframe加载所有已关联应用的前端登出页面。你需要在Azure AD的应用注册中配置我方系统的前端登出URL,同时在该URL对应的页面中实现清除本地用户会话的逻辑,即可触发同步登出。后端Backchannel登出
这是一种服务器端的主动通知机制:Azure AD会向我方系统预先配置的后端登出端点发送POST请求,携带用户的会话标识等验证信息。我方系统收到请求后,通过Azure AD提供的签名证书验证请求合法性,随后清除对应用户的服务器端会话,实现可靠的跨端登出同步。会话状态主动检查
基于OIDC的Session Management规范,我方系统可以通过前端iframe定期向Azure AD的会话检查端点发送请求,主动判断用户是否已在IdP端登出。一旦检测到登出状态,立即触发本地会话清除操作。
内容的提问来源于stack exchange,提问作者ScubaSteve
相关产品推荐
相关产品推荐

