“授予管理员同意”按钮在 Azure Azure Active Directory 应用程序中有何作用?

sp4*_*497 6 azure-active-directory azure-ad-graph-api

我们配置了一个天蓝色的活动目录应用程序,以便我们网站的用户可以通过他们的Microsoft 帐户登录。问题是,如果我们不授予管理员访问权限,则登录应用程序将失败并显示错误代码AADSTS650056:

应用程序配置错误。这可能是由于以下原因之一造成的: 客户端未在客户端应用程序注册中请求的权限中列出“AAD Graph”的任何权限。

在此输入图像描述

我们对点击“授予管理员同意”持怀疑态度,担心这可能会暴露任何漏洞。这是正确的方法吗?如果不是,有哪些替代方案可以绕过这种同意?

bay*_*wet 11

每个应用程序都会注册其所需的权限。有些权限可以由用户授予,有些则只能由管理员授予。

假设您仅拥有用户同意的权限。他们第一次使用该应用程序时,系统会提示他们(每个用户)同意该应用程序的这些权限。如果在同一场景中单击“授予管理员同意”,则相当于租户上的所有用户都接受它。

现在,假设应用程序注册了需要管理员同意的权限,如果您希望应用程序正常运行并能够请求令牌,您别无选择,只能单击该按钮。

这些需要管理员同意的权限是允许访问组织中更多数据或敏感数据的权限。