ADFS-támogatás

A Windows Server Active Directory összevonási szolgáltatások (AD FS) (AD FS) lehetővé teszi az OpenID Connect és az OAuth 2.0-alapú hitelesítés és engedélyezés hozzáadását a fejlesztendő alkalmazásokhoz. Ezek az alkalmazások közvetlenül az AD FS-ben hitelesíthetik a felhasználókat. További információ: AD FS-forgatókönyvek fejlesztőknek.

Az AD FS hitelesítésének általában két módja van:

  • Az MSAL a Microsoft Entra ID-hez csatlakozik, amely ezután az AD FS-sel föderál.
  • Az MSAL közvetlenül egy AD FS-szolgáltatóhoz csatlakozik.

Az MSAL4J mindkét folyamatot támogatja.

Az MSAL a Microsoft Entra ID-hez csatlakozik, amely ezután az AD FS-sel föderál.

Az MSAL4J támogatja a Microsoft Entra ID-hoz való csatlakozást, amely bejelentkezteti a kezelt felhasználókat (a Microsoft Entra ID által kezelt felhasználókat) vagy az összevont felhasználókat (egy másik identitásszolgáltató, például az AD FS által kezelt felhasználókat). Az MSAL4J nem tud arról, hogy a felhasználók föderáltak. Ami ezt illeti, a Microsoft Entra ID-val kommunikál.

Az ebben az esetben használt szolgáltató a szokásos szolgáltató (szolgáltató gazdagép neve + bérlő, gyakori vagy szervezetek).

Token interaktív lekérése föderált felhasználók számára

Amikor az AuthorizationCodeParameters vagy a DeviceCodeParameters használatával hívja meg a AcquireTokent, a felhasználói élmény általában a következő:

  1. A felhasználó megadja a fiókazonosítóját.
  2. Microsoft Entra ID rövid üzenet jelenik meg: "Elviszi Önt a szervezet oldalára". A rendszer átirányítja a felhasználót az identitásszolgáltató bejelentkezési oldalára. A bejelentkezési lap általában a szervezet emblémájával van testre szabva.
  3. Ebben az összevont forgatókönyvben támogatott AD FS-verziók: AD FS v2, AD FS v3 (Windows Server 2012 R2) és AD FS v4 (AD FS 2016).

Az MSAL közvetlenül csatlakozik egy AD FS-szolgáltatóhoz

Az MSAL4J támogatja az AD FS 2019 közvetlen hitelesítését. Ebben az esetben az ügyfél inicializálásakor megadhatja az ADFS-specifikus szolgáltató URL-címét az MSAL4J-nek. A jogosultság értékének valahogy így kell kinéznie: https://adfs.contoso.com/adfs.

Token beszerzése az AcquireToken használatával az IntegratedWindowsAuthenticationParameters vagy a UsernamePasswordParameters paraméterekkel

Amikor az AcquireToken használatával, az IntegratedWindowsAuthenticationParameters vagy a UsernamePasswordParameters segítségével kér le tokent, az MSAL4J a felhasználónév alapján meghatározza, რომ mely identitásszolgáltatóval kell kapcsolatba lépnie. Az MSAL4J egy SAML-jogkivonatot kap, miután felvette a kapcsolatot az identitásszolgáltatóval. Az MSAL4J ezután felhasználói állításként továbbítja a SAML-tokent a Microsoft Entra ID felé, hogy JWT-t kapjon vissza (az on-behalf-of folyamathoz hasonlóan).