Häufig gestellte Fragen zur Verwendung von OpenID Connect in Power Pages

Dieser Artikel enthält Informationen zu allgemeinen Power Pages Szenarien und häufig gestellten Fragen zur Verwendung eines Authentifizierungsanbieters, der den OpenID Connect-Spezifikation entspricht.

Können Sie den integrierten Entra ID-Anbieter als separaten OpenID-Anbieter einrichten?

Nein, Sie können den standardmäßigen Entra ID-Anbieter nicht als separaten OpenID-Anbieter einrichten.

Benötige ich ein OpenID Connect-Autodiscovery-Dokument für die Integration mit Power Pages?

Für die Integration in Power Pages ist ein Autodiscovery-Dokument oder ein OpenID Connect-Metadatendokument (auch als /.well-known/openid-configuration bekannt) erforderlich. Power Pages nutzt die Information in diesem Dokument, um Autorisierungsanforderungen zu erstellen und die Authentifizierungstoken zu überprüfen.

Wenn Ihr Identitätsanbieter dieses Dokument nicht bereitstellt, können Sie es manuell erstellen und an einem beliebigen öffentlichen Speicherort (einschließlich Ihrer Website) hosten.

Anmerkung

Ähnlich wie im Ermittlungsdokument fordert Power Pages den Identitätsanbieter auch zur Bereitstellung eines öffentlichen JWKS URI-Endpunkts auf, in dem die öffentlichen Schlüssel verfügbar sind, um die Signatur des ID-Tokens zu bestätigen. Dieser Endpunkt muss im Discovery-Dokument als Schlüssel jwks_uri angegeben werden.

Unterstützt Power Pages benutzerdefinierte Scope-Parameter in Authentifizierungsanfragen?

Benutzerdefinierte Bereichsparameter können mithilfe der Einstellung Scope in Ihrer Anbieterkonfiguration angegeben werden.

Warum hat der „Benutzername“ in einem Kontaktdatensatz oder einem externen Identitätsdatensatz in Dataverse einen anderen Wert als den, den der Benutzer auf der Anmeldeseite eingegeben hat?

Das Benutzernamenfeld in einem Kontaktdatensatz und ein externer Identitätsdatensatz zeigt den Wert an, der entweder im Unteranspruch oder in der Objekt-ID (OID)-Anspruch für Microsoft Entra-basierte Anbieter gesendet wird. Dies liegt daran, dass der Unteranspruch den Benutzerbezeichner darstellt und vom Identitätsanbieter garantiert wird, dass er eindeutig ist.

Warum ist kein Benutzer als erwarteter vorhandener Kontakt angemeldet?

Wie die Website mit einem vorhandenen Kontakt übereinstimmt, hängt von der Kontaktzuordnung mit der E-Mail-Einstellung (AllowContactMappingWithEmail) ab:

  • Wenn AllowContactMappingWithEmail aktiviert ist, gleicht die Website den Kontakt anhand der primären E-Mail-Adresse unter Verwendung der Anspruchsart email, emails oder upn ab.
  • Wenn AllowContactMappingWithEmail deaktiviert ist, gleicht die Website den Kontakt über den Benutzernamen anhand des Benutzerkennungs-Claims (sub oder oid) ab.

Unterstützt Power Pages die Abmeldung bei OpenID Connect-basierten Anbietern?

Power Pages Authentifizierung unterstützt die Front-Kanal-Abmeldetechnik, um sich sowohl von der Anwendung als auch von den OpenId Connect-basierten Anbietern abzumelden.

Unterstützt Power Pages einmaliges Abmelden?

Power Pages unterstützt nicht die Single Logout-Technik für OpenID Connect-basierte Anbieter.

Benötigt Power Pages einen bestimmten Anspruch an ID-Token?

Power Pages erfordert einen Anspruch, der die E-Mail-Adresse des Benutzers im ID-Token darstellt. Dieser Anspruch muss email, emails oder upn benannt werden. Diese Ansprüche werden in der folgenden Prioritätsreihenfolge bearbeitet, um sie als Primäre Email-Adresse des Kontaktdatensatzes in Dataverse festzulegen.

  1. E-Mail
  2. E-Mails
  3. upn

Bei Verwendung wird „emailclaimsmapping“ auch zur Suche nach einem vorhandenen Kontakt (Feld „Primäre E-Mail-Adresse“ in Dataverse) verwendet.

Kann ich mit JavaScript auf Token (ID oder Zugriff) zugreifen?

Das vom Identitätsanbieter bereitgestellte ID-Token ist auf der Clientseite nicht mit JavaScript oder einer anderen Standardtechnik verfügbar. Es wird nur für die Authentifizierung verwendet. Wenn Sie jedoch den impliziten Genehmigungsflow verwenden, können Sie die von Ihrem Identitätsanbieter bereitgestellten Methoden verwenden, um Zugriff auf ID- oder Zugriffstoken zu erhalten. Zum Beispiel stellt Microsoft Entra ID die Microsoft Authentifizierungs-Bibliothek für dieses Szenario zur Verfügung.

Kann ich einen benutzerdefinierten OpenID Connect-Anbieter anstelle von Microsoft Entra ID verwenden?

Power Pages unterstützt jeden Identitätsanbieter, der dem Standard-OpenID Connect Spezifikationen entspricht.

Siehe auch

OpenID Connect-Anbieter einrichten