我创建了密码重置政策,我使用的是本地帐户身份提供商的用户名。
密码重置屏幕,询问用户名和电子邮件地址。 如果我知道某人的用户名但使用其他电子邮件接收验证码,那么我将能够访问其他人的帐户。
我看到它曾经有一个密码重置复选框,使用“备用电子邮件地址”,这是非常安全的,允许用户输入一个。但我找不到在密码重置策略中使用“备用电子邮件地址”。
答案 0 :(得分:0)
如果我知道某人的用户名但使用其他电子邮件,该怎么办? 接收验证码然后我将能够访问某人 别的帐户。
用户名和电子邮件地址都必须与帐户中的条目匹配。如果用户使用其他电子邮件地址,则会显示一条错误消息,指出无法找到该帐户。在查找帐户之前完成电子邮件验证,以最大程度地降低恶意用户尝试为帐户设置不同电子邮件地址的可能性。
Azure AD B2C不支持备用电子邮件地址,因为用户注册时未收集备用电子邮件地址。
您在问题中粘贴的管理员UI是针对企业目录的,不适用于Azure AD B2C。 Azure AD B2C策略只能使用Azure Portal中的Azure AD B2C设置刀片进行配置。