Postavljanje davatelja usluga OpenID Connect s ID-om Microsoft Entra

Microsoft Entra jedan je od pružatelja identiteta OpenID Connect koji možete koristiti za provjeru autentičnosti posjetitelja vaše Power Pages web stranice. Uz Microsoft Entra ID, višeklijentski Microsoft Entra ID i Microsoft Entra External ID, možete koristiti bilo kojeg drugog davatelja usluga koji je u skladu sa specifikacijom Open ID Connect.

U ovom se članku opisuju sljedeći koraci:

Napomena

Da bi se promjene u postavkama provjere autentičnosti prikazale na vašem web-mjestu može potrajati nekoliko minuta. Kako biste odmah vidjeli promjene, ponovno pokrenite stranicu u administratorskom centru.

Postavljanje Microsoft Entra u Power Pages

Postavite Microsoft Entra kao davatelja identiteta za svoju web-lokaciju.

  1. Na Power Pages web-mjestu odaberite Davatelji> usluga sigurnosnogidentiteta.

    Ako se ne pojave davatelji identiteta, provjerite je li Vanjska prijava postavljena na Uključeno u općim postavkama provjere autentičnosti vašeg web-mjesta.

  2. Odaberite + Novi davatelj.

  3. U odjeljku Odabir davatelja za prijavu odaberite Drugi.

  4. U odjeljku Protokol odaberite OpenID Connect.

  5. Unesite naziv pružatelja usluga; na primjer, Microsoft Entra ID.

    Naziv davatelja je tekst na tipku koji korisnici vide prilikom odabira svog davatelja identiteta na stranici za prijavu.

  6. Odaberite Dalje.

  7. U odjeljku URL odgovora odaberite Kopiraj.

    Ne zatvarajte Power Pages karticu preglednika. Uskoro ćete mu se vratiti.

Izrada registracije aplikacije na usluzi Azure

Stvorite registraciju aplikacije na portalu Azure s URL-om odgovora web-mjesta kao URI-jem za preusmjeravanje.

  1. Prijavite se u Azure portal.

  2. Potražite i odaberite Azure Active Directory.

  3. U odjeljku Upravljanje odaberite Registracije aplikacije.

  4. Odaberite Nova registracija.

  5. Unesite naziv.

  6. Odaberite jednu od vrsta podržanih računa koji najbolje odražavaju zahtjeve vaše tvrtke ili ustanove.

  7. U odjeljku URI za preusmjeravanje, odaberite Web kao platformu, a zatim unesite URL odgovora svojeg web-mjesta.

    • Ako upotrebljavate zadani URL web-lokacije, zalijepite URL odgovora koji ste kopirali.
    • Ako koristite prilagođeni naziv domene, unesite prilagođeni URL. Obavezno upotrijebite isti prilagođeni URL za URL preusmjeravanja u postavkama za davatelja identiteta na vašem web-mjestu.
  8. Odaberite Registriraj se.

  9. Kopirajte ID (klijent) aplikacije.

  10. S desne strane opcije Vjerodajnice klijenta odaberite Dodaj certifikat ili tajnu.

  11. Odaberite + Nova tajna klijenta.

  12. Unesite neobavezan opis, odaberite istek, a zatim odaberite Dodaj.

  13. U odjeljku ID tajne odaberite ikonu Kopiraj u međuspremnik .

  14. Odaberite Pregled , a zatim odaberite Krajnje točke pri vrhu stranice.

  15. Pronađite URL dokumenta o metapodacima protokola OpenID Connect i odaberite ikonu kopiranja.

  16. Na lijevom bočnom panelu, u odjeljku Upravljanje, odaberite mogućnost Provjera autentičnosti.

  17. U opciji Implicitno dopuštenje, odaberite Tokeni za ID (koriste se za implicitne i hibridne tijekove).

  18. Odaberite Spremi.

Unos postavki web-mjesta na usluzi Power Pages

Vratite se na stranicu Power Pages Konfiguriranje davatelja identiteta koju ste ranije napustili i unesite sljedeće vrijednosti. Po želji promijenite dodatne postavke po potrebi. Kada završite, odaberite Potvrdi.

  • Ovlaštenje: Unesite URL ovlaštenja u sljedećem obliku https://login.microsoftonline.com/<Directory (tenant) ID>/:, gdje <je ID> direktorija (klijenta) ID direktorija (klijenta) aplikacije koju ste stvorili. Na primjer, ako je aaaabbbb-0000-cccc-1111-dddd2222eeee ID direktorija (klijenta) na portalu Azure, tada je https://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/​ URL autoriteta.

  • ID klijenta: zalijepite aplikaciju ili ID klijenta aplikacije koju ste stvorili.

  • URL za preusmjeravanje: ako vaša web-lokacija upotrebljava prilagođeni naziv domene, unesite prilagođeni URL, a u suprotnom ostavite zadanu vrijednost. Provjerite je li vrijednost potpuno ista kao URI za preusmjeravanje aplikacije koju ste izradili.

  • Adresa metapodataka: zalijepite URL dokumenta metapodataka OpenID Connect koji ste kopirali.

  • Opseg: Unesi. openid email

    Vrijednost openid je obavezna. Vrijednost email nije obavezna, osigurava se da je adresa e-pošte korisnika automatski popunjava i prikazuje na stranici profila nakon što se korisnik prijavi. Saznajte više o drugim zahtjevima koje možete dodati.

  • Vrsta odgovora: Odaberi code id_token.

  • Tajna klijenta: Zalijepite tajnu klijenta iz aplikacije koju ste stvorili. Ova je postavka potrebna ako je vrsta odgovora code.

  • Način odziva: Odaberite form_post.

  • Vanjska odjava: ta postavka određuje upotrebljava li vaša web-lokacija vanjsku odjavu. Uz vanjsku odjavu, kada se korisnici odjave iz aplikacije ili web-mjesta, odjavljuju se i iz svih aplikacija i web-mjesta koja koriste istog davatelja identiteta. Uključite je da oreusmjerava korisnike na iskustvo vanjske odjave kada se odjave s web-mjesta. Isključite je da odjavljuje korisnike samo s vašeg web-mjesta.

  • URL za preusmjeravanje nakon odjave: unesite URL na koji bi davatelj identiteta trebao preusmjeriti korisnike nakon što se odjave. To mjesto treba postaviti na odgovarajući način u konfiguraciji davatelja identiteta.

  • Odjava koju je pokrenuo RP: Ova postavka kontrolira može li oslanjajuća strana – klijentska aplikacija OpenID Connect – odjaviti korisnike. Da biste upotrebljavali ovu postavku, uključite Vanjsku odjavu.

Dodatne postavk na usluzi Power Pages

Dodatne postavke daju vam bolju kontrolu nad načinom na koji korisnici provjeravaju autentičnost kod vašeg Microsoft Entra davatelja identiteta. Ne morate postavljati nijednu od ovih vrijednosti. Oni su potpuno izborni.

  • Filtar izdavatelja: unesite filtar temeljen na zamjenskim znakovima koji se podudara sa svim izdavateljima na svim klijentima, na primjer, https://sts.windows.net/*/.

  • Provjera valjanosti publike: uključite ovu postavku da biste potvrdili publiku tijekom provjere valjanosti tokena.

  • Valjana publika: unesite popis URL-ova publike odvojenih zarezima.

  • Provjera valjanosti izdavatelja: uključite ovu postavku da biste provjerili valjanost izdavatelja tijekom provjere valjanosti tokena.

  • Valjani izdavatelji: unesite popis URL-ova izdavatelja odvojenih zarezima.

  • Mapiranje zahtjeva za registraciju i mapiranje zahtjeva za prijavu: u provjeri autentičnosti korisnika zahtjev je informacija koja opisuje identitet korisnika, kao što su adresa e-pošte ili datum rođenja. Kada se prijavite na aplikaciju ili web-mjesto, stvara se token. Token sadrži podatke o vašem identitetu, uključujući sve tvrdnje koje su s njim povezane. Tokeni se upotrebljavaju za provjeru autentičnosti vašeg identiteta kada pristupate drugim dijelovima aplikacije ili stranice ili drugim aplikacijama i stranicama koje su povezane s istim davateljem identiteta. Mapiranje zahtjeva način je promjene podataka uključenih u token. Može se upotrebljavati za prilagodbu informacija koje su dostupne aplikaciji ili web-mjestu i za kontrolu pristupa značajkama ili podacima. Mapiranje zahtjeva za registraciju mijenja zahtjeve koji se emitiraju kada se registrirate za aplikaciju ili web-mjesto. Mapiranje zahtjeva za prijavu mijenja zahtjeve koji se emitiraju kada se prijavite u aplikaciju ili web-mjesto. Saznajte više o pravilima mapiranja zahtjeva.

  • Životni vijek noncea: Unesite životni vijek vrijednosti noncea kao vremenski period (na primjer, '00:15:00'). Zadana vrijednost definirana je validatorom protokola OpenID Connect .NET frameworka.

  • Koristi vijek trajanja tokena: Ova postavka kontrolira treba li se vijek trajanja sesije provjere autentičnosti, kao što su kolačići, podudarati s vijekom trajanja tokena za provjeru autentičnosti. Ako je ukjučite, ova će vrijednost nadjačati vrijednost Vremensko razdoblje istjecanja kolačića aplikacije u postavci web-mjesta Provjera autentičnosti/KolačićAplikacije/VremenskoRazdobljeIstjecanja.

  • Mapiranje kontakata s e-poštom: Ova postavka određuje hoće li se kontakti mapirati na odgovarajuću adresu e-pošte kada se prijave.

    • Uključeno: povezuje jedinstveni zapis kontakta s odgovarajućom adresom e-pošte i automatski dodjeljuje vanjskog davatelja identiteta kontaktu nakon što se korisnik uspješno prijavi.
    • Isključeno

Napomena

Parametar zahtjeva UI_Locales sada će se automatski slati u zahtjevu za provjeru autentičnosti i postavljen je na jezik odabran na portalu.

Postavljanje dodatnih zahtjeva

  1. Omogućite neobavezne zahtjeve u ID-u Microsoft Entra .

  2. Postavite Djelokrug da uključi dodatne zahtjeve; na primjer, openid email profile.

  3. Postavite dodatnu postavku web-mjesta Mapiranje zahtjeva za registraciju; na primjer, firstname=given_name,lastname=family_name.

  4. Postavite dodatnu postavku web-mjesta Mapiranje zahtjeva za prijavu; na primjer, firstname=given_name,lastname=family_name.

U tim primjerima, ime, prezime i adrese e-pošte isporučene s dodatnim zahtjevima postat će zadane vrijednosti na stranici profila na web-mjestu.

Napomena

Mapiranje zahtjeva podržano je za tekstualne i booleove vrste podataka.

Dopusti provjeru autentičnosti s više klijenata Microsoft Entra

Da biste korisnicima omogućili Microsoft Entra provjeru autentičnosti s bilo kojeg klijenta na platformi Azure, a ne samo s određenog klijenta, promijenite registraciju Microsoft Entra aplikacije u višejezičnu.

Također morate postaviti Filter izdavatelja u dodatnim postavkama vašeg davatelja.

Vidi također

Često postavljana pitanja o OpenID Connectu