自定义REST API的Azure应用注册应选主租户还是B2C租户
Azure 服务架构规划方案
应用注册创建租户
API的应用注册需创建在B2C租户U2中。
你的外部用户统一在U2完成身份认证,登录令牌由U2签发,只有将API注册在U2,才能正确匹配U2的令牌签发规则、配置受众校验和权限控制逻辑,确保API可以正常验证用户身份的合法性。
应用注册租户类型配置
需配置为单租户。
当前场景仅允许你自有B2C租户下的注册用户调用API,无需支持其他Azure AD租户或第三方企业账号访问,单租户配置即可满足需求,且安全边界更明确,可避免非预期的跨租户访问风险。
API部署租户
API本身需部署在主租户U1中。
你的Azure SQL数据库部署在U1内,将API部署在U1可直接通过VNet、私有链接等内网能力访问数据库,无需跨租户公网传输数据,既能降低访问延迟,也能大幅提升数据访问安全性,同时所有后端资源统一在U1管理,运维成本更低。
补充提示:你需要在U2的API应用注册中配置公开的访问作用域(scope),同时为U2中供用户登录的应用注册授予该API的访问权限,确保前端用户登录后拿到的令牌可被API正常校验通过。
内容的提问来源于stack exchange,提问作者Jonah Kornberg
相关产品推荐
相关产品推荐

