Требует ли Azure B2B, использующий идентификатор Google (например, Федерация), создание объекта в Azure AD? - PullRequest
0 голосов
/ 30 августа 2018

Сегодня я увидел сообщение на сайте LinkIN, в котором говорится, что Azure B2B теперь принимает идентификаторы Google (например, люди с учетной записью Gmail). Он сказал, что это достигается через Федерацию (с использованием Google в качестве поставщика удостоверений)

Насколько мне известно, вы смогли сделать это некоторое время (или потому, что это было в публичном предварительном просмотре), в результате чего кто-то мог войти в свою учетную запись gmail, но в фоновом режиме (после того, как простой процесс регистрации был завершено) эта учетная запись gmail связана с учетной записью Azure AD, заполненной держателем (представленной GUID). Таким образом, в объявлении Azure AD теперь принимаются идентификаторы Google, это тот случай, когда служба предварительного просмотра теперь является основным потоком? или это что то новое?

Мой главный вопрос ниже

Насколько я понимаю федерацию (пожалуйста, исправьте меня, если я ошибаюсь), хотя ваш собственный провайдер удостоверений вместе с вашим собственным STS (служба безопасного токена, которой доверяет отвечающая сторона) предоставляет вам токен (подписанный SAML / JWT) с затем представляется STS отвечающей стороне (которая затем создает собственный токен из информации в предоставленном вами токене), вам все еще нужен экземпляр объекта (пользователь / группа и т. Д.) В системе Replaying сторон, чтобы проверить, указанному экземпляру разрешен доступ к ресурсу на основе токена (просмотр ACL на ресурсе и информации в токене). Таким образом, хотя отвечающей стороне не нужно поддерживать пароль пользователей для их аутентификации (выполняется доверенным поставщиком удостоверений) , экземпляр объекта все еще должен быть создан / существует в системе ретрансляционной стороны (чтобы соответствовать информация токена (например, членство в группе) в ACL на фактическом объекте, пытающемся получить доступ это правильно?

Большое спасибо

1 Ответ

0 голосов
/ 30 августа 2018

Пользователь всегда создается в Azure AD, как и в этом случае. Это относится к пользователям, созданным в Azure AD, синхронизированным из локальной AD, приглашенным от других клиентов AAD, личных учетных записей MS, а теперь и учетных записей Gmail.

До Google B2B, если вы пригласили пользователя Gmail, для них в фоновом режиме будет создана личная учетная запись Microsoft, которая затем будет добавлена ​​в качестве гостя в клиент AAD.

Теперь, если вы включите Google B2B, когда вы пригласите пользователя Gmail, он будет входить на странице входа в Google вместо страницы входа в AAD. Так что теперь вместо того, чтобы создавать невидимую учетную запись MS, сама учетная запись Google добавляется в качестве гостевого пользователя, и AAD использует Google для аутентификации пользователя.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...