Sie haben eine Single-Page-Anwendung (SPA), die eine Azure App Service Web API (API A) aufruft. API A muss im Namen des angemeldeten Benutzers eine Downstream-API (API B) aufrufen und die Berechtigungen des Benutzers in API B durchsetzen. API B macht bereits Scopes in ihrer App-Registrierung verfügbar. Sie müssen die Identität des Benutzers beim Aufruf von API B beibehalten und vermeiden, API A umfassende Anwendungsberechtigungen zu erteilen. Welche zwei Aktionen sollten Sie durchführen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Verwenden Sie in API A MSAL, um das eingehende Benutzertoken gegen ein Downstream-Token auszutauschen, indem Sie AcquireTokenOnBehalfOf mit dem eingehenden Bearer-Token als UserAssertion aufrufen, und senden Sie dieses Token an API B., Fügen Sie in Azure AD API B als delegierte Berechtigung zur App-Registrierung von API A hinzu und erteilen Sie die Administratorzustimmung für die erforderlichen Scopes..
Warum dies die Antwort ist
Um die Identität des Benutzers beizubehalten und die Berechtigungen in API B durchzusetzen, ist der On-Behalf-Of-Flow erforderlich. Die erste korrekte Aktion besteht darin, in API A MSAL zu verwenden, um das eingehende Benutzertoken gegen ein Downstream-Token für API B auszutauschen. Dies geschieht mit AcquireTokenOnBehalfOf, wobei das eingehende Bearer-Token als UserAssertion dient. Dieses neue Token wird dann an API B gesendet. Die zweite korrekte Aktion ist, in Azure AD die API B als delegierte Berechtigung zur App-Registrierung von API A hinzuzufügen und die Administratorzustimmung für die benötigten Scopes zu erteilen. Dies erlaubt API A, im Namen des Benutzers auf API B zuzugreifen. Die Option, den Client-Anmeldeinformationsfluss zu verwenden, ist falsch, da dies die Identität des Benutzers nicht beibehält, sondern API A mit ihrer eigenen Anwendungsidentität aufrufen würde. Die Konfiguration von API B zur Verwendung von Anwendungsrollen anstelle von Scopes ist ebenfalls falsch, da dies das Problem der Token-Akquisition für Downstream-APIs nicht löst und die Scopes von API B bereits verfügbar sind.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich