Azure App Service 中的 ASP.NET Core 应用程序需要用户访问令牌中包含来自 Microsoft Entra ID 的自定义声明。如果应用程序注册被删除,这些声明应自动移除。您应该如何将自定义声明包含在访问令牌中?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将角色添加到应用程序注册清单中的 appRoles 属性。.
为什么这是答案
正确答案是“将角色添加到应用程序注册清单中的 appRoles 属性”。在 Microsoft Entra ID 中,appRoles 允许您定义应用程序特有的角色,并将这些角色分配给用户或组。当用户登录应用程序时,这些角色会作为声明包含在访问令牌中,从而实现基于角色的访问控制。如果应用程序注册被删除,这些角色定义也随之消失,确保了声明的自动移除。 其他选项不正确: 请求 https://graph.microsoft.com/.default 范围用于访问 Microsoft Graph API,而不是将自定义声明添加到访问令牌。 使用 OAuth 2.0 授权码流是身份验证流程的一部分,但它本身不会定义或添加自定义声明。 添加自定义中间件在运行时获取角色信息会增加复杂性,并且不符合在令牌中包含声明的要求。 将组添加到 groupMembershipClaims 属性会将用户的组信息作为声明包含在令牌中,但这与定义应用程序特有的自定义角色不同。虽然组信息也可以作为一种声明,但 appRoles 更适合定义应用程序内部的特定权限级别。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡