Azure AD B2C: بروتوكولات المصادقة

هام

اعتبارا من 1 مايو 2025، لن يكون Azure AD B2C متوفرا للشراء للعملاء الجدد. تعرف على المزيد في الأسئلة المتداولة.

يوفر Azure Active Directory B2C (Azure AD B2C) الهوية كخدمة لتطبيقاتك من خلال دعم بروتوكولين قياسيين في الصناعة: OpenID Connect وOAuth 2.0. الخدمة متوافقة مع المعايير، ولكن يمكن أن يكون لأي تطبيقين من هذه البروتوكولات اختلافات دقيقة.

المعلومات الواردة في هذا الدليل مفيدة إذا كتبت التعليمات البرمجية الخاصة بك عن طريق إرسال طلبات HTTP ومعالجتها مباشرة، بدلا من استخدام مكتبة مفتوحة المصدر. نوصي بقراءة هذه الصفحة قبل التعمق في تفاصيل كل بروتوكول محدد. ولكن إذا كنت على دراية بالفعل ب Azure AD B2C، يمكنك الانتقال مباشرة إلى الأدلة المرجعية للبروتوكول.

الأساسيات

يجب تسجيل كل تطبيق يستخدم Azure AD B2C في دليل B2C في مدخل Microsoft Azure. تجمع عملية تسجيل التطبيق وتعين بعض القيم لتطبيقك:

  • معرف تطبيق يعرف تطبيقك بشكل فريد.

  • معرف URI لإعادة التوجيه أو معرف الحزمة الذي يمكن استخدامه لتوجيه الاستجابات مرة أخرى إلى تطبيقك.

  • بعض القيم الأخرى الخاصة بالسيناريو. لمزيد من المعلومات، تعرف على كيفية تسجيل طلبك.

بعد تسجيل التطبيق الخاص بك، فإنه يتصل ب Azure AD B2C عن طريق إرسال الطلبات إلى نقطة النهاية:

https://{tenant}.b2clogin.com/{tenant}.onmicrosoft.com/oauth2/v2.0/authorize
https://{tenant}.b2clogin.com/{tenant}.onmicrosoft.com/oauth2/v2.0/token

إذا كنت تستخدم مجالا مخصصا، فاستبدل {tenant}.b2clogin.com بالمجال المخصص، مثل contoso.com، في نقاط النهاية.

في جميع تدفقات OAuth وOpenID Connect تقريبا، تشارك أربعة أطراف في التبادل:

رسم تخطيطي يوضح أدوار OAuth 2.0 الأربعة.

  • خادم التخويل هو نقطة نهاية Azure AD B2C. وهو يعالج بشكل آمن أي شيء يتعلق بمعلومات المستخدم والوصول إليه. كما أنه يتعامل مع علاقات الثقة بين الأطراف في التدفق. وهي مسؤولة عن التحقق من هوية المستخدم، ومنح وإبطال الوصول إلى الموارد، وإصدار الرموز المميزة. يعرف أيضا باسم موفر الهوية.

  • عادة ما يكون مالك المورد هو المستخدم النهائي. إنه الطرف الذي يمتلك البيانات، ولديه القدرة على السماح لأطراف ثالثة بالوصول إلى تلك البيانات أو المورد.

  • عميل OAuth هو تطبيقك. يتم تحديده بواسطة معرف التطبيق الخاص به. عادة ما يكون الطرف الذي يتفاعل معه المستخدمون النهائيون. كما يطلب الرموز المميزة من خادم التخويل. يجب أن يمنح مالك المورد إذن العميل للوصول إلى المورد.

  • خادم المورد هو المكان الذي يوجد فيه المورد أو البيانات. يثق في خادم التخويل لمصادقة عميل OAuth وتخويله بشكل آمن. كما يستخدم رموز الوصول المميزة للحامل لضمان إمكانية منح الوصول إلى مورد.

النهج وتدفقات المستخدمين

يقوم Azure AD B2C بتوسيع بروتوكولات OAuth 2.0 وOpenID Connect القياسية من خلال إدخال النهج. تسمح هذه ل Azure AD B2C بإجراء أكثر بكثير من المصادقة والتخويل البسيطين.

لمساعدتك في إعداد مهام الهوية الأكثر شيوعا، يتضمن مدخل Microsoft Azure Active Directory B2C نهج محددة مسبقا وقابلة للتكوين تسمى تدفقات المستخدم. تصف تدفقات المستخدم بشكل كامل تجارب هوية المستهلك، بما في ذلك التسجيل وتسجيل الدخول وتحرير ملف التعريف. يمكن تعريف تدفقات المستخدم في واجهة مستخدم إدارية. يمكن تنفيذها باستخدام معلمة استعلام خاصة في طلبات مصادقة HTTP.

النهج وتدفقات المستخدمين ليست ميزات قياسية ل OAuth 2.0 وOpenID Connect، لذلك يجب أن تستغرق وقتا لفهمها. لمزيد من المعلومات، راجع الدليل المرجعي لتدفق مستخدم Azure AD B2C.

الرموز

يستخدم تطبيق Azure AD B2C من OAuth 2.0 وOpenID Connect على نطاق واسع الرموز المميزة للحامل، بما في ذلك الرموز المميزة للحامل التي يتم تمثيلها كرموز JSON المميزة على الويب (JWTs). الرمز المميز للحامل هو رمز أمان خفيف الوزن يمنح "الحامل" حق الوصول إلى مورد محمي.

الحامل هو أي طرف يمكنه تقديم الرمز المميز. يجب أن يقوم Microsoft Azure Active Directory B2C أولا بمصادقة طرف قبل أن يتمكن من تلقي رمز حامل. ولكن إذا لم يتم اتخاذ الخطوات المطلوبة لتأمين الرمز المميز في الإرسال والتخزين، يمكن اعتراضه واستخدامه من قبل طرف غير مقصود.

تحتوي بعض رموز الأمان المميزة على آليات مضمنة تمنع الأطراف غير المصرح لها من استخدامها، ولكن الرموز المميزة للحامل لا تحتوي على هذه الآلية. يجب نقلها في قناة آمنة، مثل أمان طبقة النقل (HTTPS).

إذا تم إرسال رمز حامل خارج قناة آمنة، يمكن لجهة ضارة استخدام هجوم رجل في الوسط للحصول على الرمز المميز واستخدامه للوصول غير المصرح به إلى مورد محمي. تنطبق نفس مبادئ الأمان عند تخزين الرموز المميزة للحامل أو تخزينها مؤقتا لاستخدامها لاحقا. تأكد دائما من أن تطبيقك ينقل الرموز المميزة للحامل ويخزنها بطريقة آمنة.

للحصول على اعتبارات أمان الرمز المميز للحامل الإضافي، راجع RFC 6750 القسم 5.

تتوفر المزيد من المعلومات حول الأنواع المختلفة من الرموز المميزة المستخدمة في Azure AD B2C في مرجع الرمز المميز ل Azure AD B2C.

البروتوكولات

عندما تكون مستعدا لمراجعة بعض أمثلة الطلبات، يمكنك البدء بأحد البرامج التعليمية التالية. يتوافق كل منها مع سيناريو مصادقة معين. إذا كنت بحاجة إلى مساعدة في تحديد التدفق المناسب لك، فتحقق من أنواع التطبيقات التي يمكنك إنشائها باستخدام Azure AD B2C.