Vous écrivez une fonction Azure .NET qui valide les jetons d'accès JWT Azure AD pour votre API personnalisée. L'API est à locataire unique et utilise le point de terminaison v2.0. Quelles validations devez-vous implémenter pour vous assurer que les jetons ne sont acceptés que s'ils sont émis pour votre API par votre locataire et qu'ils ne sont ni expirés ni altérés ? Sélectionnez trois réponses.
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Validez que la revendication aud correspond à l'URI de l'ID d'application de votre API (par exemple, api://`<app-id-guid>`) et rejetez les jetons avec toute autre audience., Récupérez les métadonnées OpenID Connect depuis https://login.microsoftonline.com/`<tenant-id>`/v2.0/.well-known/openid-configuration et utilisez le jwks_uri pour valider la signature du jeton par ID de clé (kid)., Appliquez la durée de vie du jeton en rejetant les jetons dont la date d'expiration (exp) est dépassée et autorisez un léger décalage d'horloge (par exemple, 5 minutes)..
Pourquoi c'est la réponse
Pour garantir la sécurité des jetons JWT Azure AD pour une API à locataire unique utilisant le point de terminaison v2.0, trois validations essentielles sont nécessaires. Premièrement, validez la revendication aud (audience) pour qu'elle corresponde précisément à l'URI de l'ID d'application de votre API (api://<app-id-guid). Cela garantit que le jeton est destiné à votre API et non à une autre. Deuxièmement, pour vérifier l'intégrité du jeton et s'assurer qu'il n'a pas été altéré, récupérez les métadonnées OpenID Connect depuis le point de terminaison https://login.microsoftonline.com/<tenant-id/v2.0/.well-known/openid-configuration. Utilisez le jwksuri fourni pour obtenir les clés publiques et valider la signature du jeton via l'ID de clé (kid). Enfin, appliquez la durée de vie du jeton en rejetant ceux dont la date d'expiration (exp) est dépassée, tout en permettant un léger décalage d'horloge (par exemple, 5 minutes) pour éviter les problèmes de synchronisation. L'option d'accepter des jetons de n'importe quel locataire est incorrecte pour une API à locataire unique, car elle compromettrait la sécurité en permettant l'accès à partir de locataires non autorisés.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise