Azure OAuth2认证下JS单页应用的Client Secret使用疑问
Azure OAuth2认证下JS单页应用的Client Secret使用疑问
我这边有个基于JS的单页浏览器应用,采用Azure OAuth2做身份认证,同时还会对接后端的REST API。目前的实现流程是这样的:
- 首页有个SSO登录按钮
- 浏览器应用调用
https://login.microsoftonline.com/$tenantId/oauth2/v2.0/authorize?client_id=$appId&response_mode=fragment&response_type=code&scope=email%20openid%20profile%20offline_access&redirect_uri=https://appurl&code_challenge=..&..来启动Azure的登录流程 - (这一步会经过Azure特定的重定向和账号选择页面)
- Azure会重定向回应用地址:
https://appurl#code=ABC..&client_info=..&.. - 应用向
https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token发送POST请求,请求体包含client_id=$appId&redirect_uri=https://appurl&code=ABC..&code_verifier=..&grant_type=authorization_code&.. - 请求响应会返回包含
access_token和id_token字段的JSON数据 - 应用会把
id_token...
备注:内容来源于stack exchange,提问作者Whome
相关产品推荐
相关产品推荐

