Dukungan ADFS

Layanan Federasi Direktori Aktif (AD FS) di Windows Server memungkinkan Anda menambahkan autentikasi dan otorisasi berbasis OpenID Connect dan OAuth 2.0 ke aplikasi yang Anda kembangkan. Aplikasi tersebut dapat mengautentikasi pengguna secara langsung melalui AD FS. Untuk informasi selengkapnya, baca Skenario AD FS untuk Pengembang.

Biasanya ada dua cara untuk melakukan autentikasi ke AD FS:

  • MSAL terhubung ke Microsoft Entra ID, yang kemudian berfederasi dengan AD FS.
  • MSAL terhubung langsung ke otoritas AD FS.

MSAL4J mendukung kedua alur ini.

MSAL terhubung ke Microsoft Entra ID, yang kemudian berfederasi dengan AD FS

MSAL4J mendukung koneksi ke Microsoft Entra ID, yang memungkinkan pengguna terkelola (pengguna yang dikelola di Microsoft Entra ID) atau pengguna federasi (pengguna yang dikelola oleh penyedia identitas lain seperti AD FS) untuk masuk. MSAL4J tidak mengetahui bahwa pengguna bersifat terfederasi. Dari sudut pandangnya, komponen ini berkomunikasi dengan Microsoft Entra ID.

Otoritas yang Anda gunakan dalam hal ini adalah otoritas yang biasa (nama host otoritas + penyewa, umum, atau organisasi).

Memperoleh token secara interaktif untuk pengguna federasi

Saat Anda memanggil AcquireToken dengan AuthorizationCodeParameters atau DeviceCodeParameters, pengalaman pengguna biasanya:

  1. Pengguna memasukkan ID akun mereka.
  2. Microsoft Entra ID menampilkan pesan singkat "Membawa Anda ke halaman organisasi Anda". Pengguna dialihkan ke halaman masuk penyedia identitas. Halaman masuk biasanya dikustomisasi dengan logo organisasi.
  3. Versi AD FS yang didukung dalam skenario federasi ini adalah AD FS v2, AD FS v3 (Windows Server 2012 R2), dan AD FS v4 (AD FS 2016).

MSAL terhubung langsung ke otoritas AD FS

MSAL4J mendukung autentikasi secara langsung dengan AD FS 2019. Dalam hal ini, Anda dapat memberikan URL otoritas khusus ADFS ke MSAL4J saat menginisialisasi klien. Nilai otoritas harus terlihat seperti https://adfs.contoso.com/adfs.

Mendapatkan token menggunakan AcquireToken dengan IntegratedWindowsAuthenticationParameters atau UsernamePasswordParameters

Saat mendapatkan token menggunakan AcquireToken dengan IntegratedWindowsAuthenticationParameters atau UsernamePasswordParameters, MSAL4J menentukan penyedia identitas yang harus dihubungi berdasarkan nama pengguna. MSAL4J menerima token SAML setelah menghubungi penyedia identitas. MSAL4J kemudian mengirimkan token SAML ke Microsoft Entra ID sebagai pernyataan pengguna (mirip dengan alur on-behalf-of) untuk memperoleh JWT.