アプリケーションは、フォームではなく、Windows統合セキュリティをすでに使用しています。私が達成しようとしているのは、いわゆる「ステップアップ」認証、または次のシナリオの「強制再認証」です。
- ユーザーは一般的で些細なことをしてサイトを閲覧しています
- 突然、ユーザーはリソース割り当ての承認や自動車ローンの確認などのデリケートなアクションを実行する必要があります。
- ユーザーは、SharePointの「別のユーザーとしてサインイン」と同様の方法で、機密ページにリダイレクトされる前に資格情報の入力を求められます。
- 入力された資格情報が現在ログインしているユーザーの資格情報と同じである場合に限り、アプリケーションは機密領域に進みます。
これにより、次の2つの問題を防ぐことができます。
- ユーザーが会議またはコーヒーに行き、ワークステーションをロックするのを忘れ、同僚がセッションを使用して機密領域にアクセスする
- ユーザーは上司の資格情報を入力して(たとえば、上司の肩越しに覗いたため)、機密領域にアクセスします。
これを「パラノイド」と見なす人もいれば、常識であり、どこかのフレームワーク(jQueryまたは.NET)で構築する必要があると言う人もいます。