У меня есть бэкэнд API на веб-сайте Azure, который я хочу защищать с помощью Azure AD.
Как я понимаю, я сначала сделаю регистрацию приложения, использую регистрацию информации как часть войдите в систему, чтобы получить токен обратно клиенту.
Затем я могу отправить этот токен в API и проверить токен в бэкэнд-API, чтобы проверить его.
Но не так токен дать доступ ко всем ресурсам в подписке? Как мне ограничить регистрацию приложений только тем, что им разрешен доступ к указанному c API ? А также не другой API в подписке?
Я также хотел бы иметь набор пользователей, которым разрешен доступ к API . Если я просто позволю всем войти в систему с помощью регистрации приложения, все, кто находится в моей AD, получат токен обратно?
Можно ли каким-либо образом использовать корпоративное приложение, чтобы ограничить доступ только к API и разрешить только набор пользователей?
Или есть другой способ сделать это?