Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Služby Active Directory Federation (AD FS) v Windows Server umožňuje přidat ověřování a autorizaci založené na OpenID Connect a OAuth 2.0 do aplikací, které vyvíjíte. Tyto aplikace můžou ověřovat uživatele přímo ve službě AD FS. Další informace najdete ve scénářích služby AD FS pro vývojáře.
Existují obvykle dva způsoby ověřování ve službě AD FS:
- MSAL se připojuje k Microsoft Entra ID, které se pak federuje pomocí AD FS.
- MSAL se připojuje přímo k autoritě služby AD FS.
MSAL4J podporuje oba tyto toky.
MSAL se připojuje k Microsoft Entra ID, která následně federuje s AD FS.
MSAL4J podporuje připojení k Microsoft Entra ID, které přihlašuje spravované uživatele (uživatele spravované v Microsoft Entra ID) nebo federované uživatele (uživatele spravované jiným zprostředkovatelem identity, jako je služba AD FS). MSAL4J neví o skutečnosti, že uživatelé jsou federovaní. Pokud jde o něj, komunikuje s Microsoft Entra ID.
Autoritou, kterou v tomto případě používáte, je obvyklá autorita (název hostitele autority + tenant, společné nebo organizace).
Interaktivní získání tokenu pro federované uživatele
Při volání AcquireToken s AuthorizationCodeParameters nebo DeviceCodeParameters je uživatelské prostředí obvykle:
- Uživatel zadá ID svého účtu.
- Microsoft Entra ID krátce zobrazí zprávu „Přesměrováváme vás na stránku vaší organizace“. Uživatel se přesměruje na přihlašovací stránku zprostředkovatele identity. Přihlašovací stránka se obvykle přizpůsobí logem organizace.
- Podporované verze služby AD FS v tomto federovaného scénáři jsou AD FS v2, AD FS v3 (Windows Server 2012 R2) a AD FS v4 (AD FS 2016).
MSAL se připojuje přímo k autoritě služby AD FS.
MSAL4J poskytuje podporu pro přímé ověřování ve službě AD FS 2019. V takovém případě můžete při inicializaci klienta zadat knihovně MSAL4J adresu URL autority specifickou pro ADFS. Hodnota autority by měla vypadat nějak takto https://adfs.contoso.com/adfs.
Získání tokenu pomocí AcquireToken a IntegratedWindowsAuthenticationParameters nebo UsernamePasswordParameters
Při získávání tokenu pomocí AcquireToken s IntegratedWindowsAuthenticationParameters nebo UsernamePasswordParameters určí MSAL4J na základě uživatelského jména poskytovatele identity, kterého má kontaktovat. MSAL4J obdrží token SAML po kontaktování zprostředkovatele identity. MSAL4J následně předá token SAML službě Microsoft Entra ID jako uživatelské potvrzení (podobně jako u toku on-behalf-of), aby získala token JWT.