管理员如何仅针对应用程序注册授予特定用户访问权限?

斯科特·希尔

我具有按照以下步骤创建的,由证书保护的Azure应用注册应用注册是在获得Outlook.com邮件,日历和联系人API的管理员同意的情况下设置的,因此租户中的任何用户都可以获取OAuth访问令牌,而无需单个用户采取任何行动(即,无需单个用户签名即可或同意是必要的)。

从应用程序注册获取访问令牌的代码如下:

var cert = new X509Certificate2(<certFromSecureLocation>)
var clientCredential = new ClientAssertionCertificate(<ApplicationId>, cert);
var authContext = new AuthenticationContext("https://login.windows.net/somecompany.com");
var result = await authContext.AcquireTokenAsync("https://outlook.office.com", clientCredential);
var accessToken = result.AccessToken;

使用访问令牌,可以向租户内的任何用户请求Office API,例如:

GET https://outlook.office.com/api/v2.0/users/[email protected]/MailFolders
Host: outlook.office.com
X-AnchorMailbox: [email protected]
Authorization: Bearer <ACCESS_TOKEN>
Accept: application/json
Accept-Encoding: gzip, deflate

是否可以设置应用程序注册,以便管理员可以为特定用户或组集合授予对API的同意,从而可能不会公开所有用户的所有数据?还是有一种方法可以将用户或组排除在应用程序注册之外,以使OAuth访问令牌无法用于其帐户?

还是有一种不同的方法可以达到相同的结果,即能够获得管理员授予的一组用户的访问令牌,而无需最终用户交互?

本文似乎位于解决方案的正确位置,但似乎不适用于这种特定类型的设置。我可以User assignment required为应用程序注册打开,并为其分配了一组特定的用户,但是仍然可以为租户中的任何用户使用访问令牌。

托尼·朱

恐怕没有这种方法可以访问一组用户。如果访问令牌包含A许可,它将能够访问A许可所允许的所有数据。

本文收集自互联网,转载请注明来源。

如有侵权,请联系 [email protected] 删除。

编辑于
0

我来说两句

0 条评论
登录 后参与评论

相关文章

管理员如何授予对应用程序的访问权限?

如何明确授予从用户管理身份到 AAD 应用程序注册的访问权限?

授予应用程序管理员权限

授予域用户某些应用程序的管理员权限?

无法授予登录我的应用程序的权限,错误“应用程序需要访问您组织中只有管理员才能授予的资源的权限”

如何获取当前登录用户的Azure AD组而无需域管理员授予我的应用程序任何权限?

授予非管理员用户访问模板模块的权限

向非管理员用户授予RDP访问权限

旧版Azure AD应用程序注册中的“授予权限”按钮与新体验中的“授予管理员同意”有什么不同?

管理员创建新用户时,如何仅授予用户查看权限?

以编程方式授予管理员同意新创建的应用程序注册

MS Graph API、应用程序类型、管理员同意、权限“Contacts.ReadWrite”导致管理员用户以外的任何用户访问被拒绝

Delphi-授予应用程序管理员权限

为 xamarin 应用程序授予 firebase 管理员权限

Microsoft Graph API查询以管理员授予的应用程序权限

GitHub如何根据仓库的标签授予用户管理员访问权限

Azure AD应用程序注册:“ AADSTS90094:授予需要管理员权限”错误,将“ REQUIRES ADMIN”设置为“ No”

如何在不需要管理员同意的情况下在两个应用程序之间授予 Azure AD 应用程序权限?

Azure工业物联网平台Web应用程序需要访问权限才能访问组织中只有管理员才能授予的资源

存取权限全局mutex /从用户应用程序没有管理员权限旗语

应用程序架构-管理员注册和管理

如何修复 macOS 的 AppStore 拒绝“您的应用程序请求管理员访问权限才能运行”

如何授予PyCharm管理员权限?

如何在Powershell中授予管理员对Azure AAD应用程序的同意?

超级账本结构。第一个应用程序。注册管理员用户

更改应用程序权限后,Azure AD提示用户/管理员重新同意

如何授予对应用程序脚本的读取访问权限以测试 Google Sheet 插件的部署

尽管是应用程序管理员,但仍无法在Azure AD中授予应用程序的管理员同意

Azure 注册应用程序错误:用户或管理员未同意使用 ID 的应用程序