Для мультитенантного приложения приложение не знает, из какого арендатора находится пользователь, поэтому мы не можем отправлять запросы конечной точке арендатора.Чтобы получить токен от AD, все запросы будут отправлены в / общую конечную точку (https://login.microsoftonline.com/common)
, когда Azure AD получит запрос на / общую конечную точку, он зарегистрирует пользователя и обнаружит, какой арендаторпользователь из. Конечная точка / common не соответствует арендатору и не является эмитентом. Когда мы проверяем значение эмитента в метаданных для / common, вместо фактического значения используется шаблонный URL: Issuer: https://sts.windows.net/tenantid/
Таким образом, мультитенантное приложение не может проверять токены, просто сопоставляя значение эмитента в метаданных со значением эмитента в токене. Мультитенантному приложению нужна логика, чтобы определить, какие значения эмитента являются действительными икоторые не основаны на части идентификатора арендатора от значения эмитента.
Например, если мультитенантное приложение разрешает вход только от определенных арендаторов, которые подписались на их обслуживание, то оно должно проверить либозначение эмитента или значение претензии tenantid в токене, чтобы убедиться, что арендатор находится вСписок подписчиков.
Пожалуйста, ознакомьтесь с приведенной ниже документацией для получения дополнительной информации об аутентификации пользователей в мультитенанте. Преобразование приложения в мультитенант и Пример Github для аутентификации пользователя в мультитенанте
Надеюсь, это поможет.