[AAD答复URL由Azure中的WAF标记

问题描述 投票:0回答:2

我已使用检测模式的默认策略在Azure FrontDoor中启用了Web应用程序防火墙。在WAF生成的日志中,我们可以看到防火墙正在将AAD中设置的答复URL标记为“阻止”。

enter image description here

我相信防火墙正在将其检测为威胁。由于URL是AD身份验证的工作所必需的,可以采取什么措施来确保安全性?还是可以忽略不计?

azure-active-directory firewall waf azure-front-door
2个回答
0
投票

您不需要正确的回复URL,因为实际上只有获取访问令牌才需要它。如果您获得访问令牌,并且不需要访问回复URL,则无需担心。

如果您出于应用程序的目的而希望获得回复URL,则可以取消阻止它,但是假设您知道回复URL是安全的,那么应该不会有任何安全问题。

根据文档:https://docs.microsoft.com/en-us/azure/active-directory/develop/reply-url

重定向URI或回复URL,是成功对应用进行授权并授予授权代码或访问令牌后,授权服务器会将用户发送到的位置。该代码或令牌包含在重定向URI或回复令牌中,因此在应用程序注册过程中注册正确的位置非常重要。


0
投票

转到您的前门WAF策略的WAF policy,然后单击Managed rules。折叠全部并单击相关策略,然后单击change actionAllow。然后刷新前门的WAF,它将适用。

enter image description here

您可以使用Azure前门进行custom rules for WAF,并在fix false positives中引用应用程序网关中的禁用规则。

© www.soinside.com 2019 - 2024. All rights reserved.