Microsoft Identity Platform riferimento all'estendibilità OIDC

Usare questo riferimento per trovare ogni modo supportato per estendere Microsoft Identity Platform comportamento OIDC (OpenID Connect). Ogni riga si collega al concetto o all'articolo sulle procedure in questo repository e alla risorsa microsoft API Graph che programma la superficie.

L'estendibilità si riferisce alla modifica del modo in cui Microsoft Entra rilascia token OIDC o elabora le richieste OIDC per le app di cui si è proprietari, ad esempio aggiungendo attestazioni da un archivio esterno, personalizzando il contenuto del token per ogni app o considerando attendibili i token dalle identità del carico di lavoro esterne. La configurazione di un'app OIDC esistente ,ad esempio GitHub, Salesforce o un'altra app SaaS, da usare Microsoft Entra per l'accesso è integrazione, non estendibilità. Per indicazioni sull'integrazione delle app, vedere Microsoft Entra raccolta di applicazioni.

Per i contratti endpoint sottostanti, vedere OpenID Connect nel Microsoft Identity Platform.

Superfici di estendibilità a colpo d'occhio

Capability Cosa ti permette di fare Concetti e procedure API di Microsoft Graph
Provider di dichiarazioni personalizzate Chiamare un'API REST esterna durante il rilascio di token per arricchire i token con attestazioni da un archivio remoto. Panoramica del provider di attestazioni personalizzato, Informazioni di riferimento customAuthenticationExtension, onTokenIssuanceStartListener
Evento di avvio del rilascio di token Configurare il listener di eventi che attiva il provider di attestazioni personalizzato durante il rilascio del token. Configurare l'evento di avvio del rilascio di token, Configurare onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim
Attestazioni facoltative Aggiungere attestazioni Microsoft Entra di origine (ad esempio groups, idtyp, login_hint) a ID, accesso e token SAML. Fornire attestazioni facoltative all'app, Informazioni di riferimento optionalClaim, optionalClaimsnell'applicazione
Criteri di attestazioni personalizzati (per app) Eseguire il mapping degli attributi di directory alle attestazioni nei token emessi per un'app specifica, incluse le trasformazioni. Personalizzazione delle attestazioni JWT, personalizzazione delle attestazioni SAML, Criteri attestazioni personalizzate customClaimsPolicy, claimsMappingPolicy
Criteri di durata dei token Configurare la durata dei token di accesso, aggiornamento e ID per un'app o un tenant. Durata dei token configurabili, Configurare tokenLifetimePolicy
Criteri di rilascio dei token Configurare il comportamento di firma e crittografia del token SAML al momento del rilascio. Personalizzazione delle attestazioni SAML tokenIssuancePolicy
Credenziali di identità federate Token di attendibilità provenienti da autorità di certificazione esterne (GitHub, Kubernetes, altri cloud) anziché usare un segreto client o un certificato. Federazione delle identità del carico di lavoro federatedIdentityCredential, Panoramica delle credenziali di identità federate
Manifesto dell'applicazione Configurare in modo dichiarativo gli URI di reindirizzamento, i gruppi di destinatari, i tipi di concessione consentiti e le impostazioni del token. Informazioni di riferimento sul manifesto dell'applicazione application, servicePrincipal
Concessioni di autorizzazioni delegate Autorizzare gli ambiti delegati per un utente o un tenant. Panoramica delle autorizzazioni e del consenso oAuth2PermissionGrant
Assegnazioni di ruolo dell'app Assegnare ruoli dell'app a utenti, gruppi o entità servizio per l'autorizzazione basata su token. Panoramica dei ruoli dell'app appRoleAssignment
Valutazione continua dell'accesso Abilitare la revoca dei token quasi in tempo reale per eventi come la disconnessione dell'utente, la modifica della password e il rilevamento dei rischi. Valutazione continua dell'accesso conditionalAccessPolicy
Richiesta di attestazioni (step-up) Richiedere un'autenticazione più avanzata o attestazioni più aggiornate a metà sessione. Richieste di attestazioni, convalida delle attestazioni N/D (a livello di protocollo; segnalato nel claims parametro della richiesta)

Scelta di una superficie di estendibilità

Usare le indicazioni seguenti per decidere quale superficie si adatta allo scenario:

Modello di programmazione

La maggior parte delle superfici della tabella viene configurata tramite le risorse Microsoft Graph applicazione e servicePrincipal o tramite l'endpointpolicies. Le librerie di autenticazione non configurano queste superfici; usare Microsoft Graph SDK, il SDK PowerShell di Microsoft Graph o le chiamate REST dirette.

Per un esempio end-to-end che combina un'estensione di autenticazione personalizzata con un evento di avvio del rilascio di token, vedere Configurare un provider di attestazioni personalizzato con un evento di avvio del rilascio di token.