Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usare questo riferimento per trovare ogni modo supportato per estendere Microsoft Identity Platform comportamento OIDC (OpenID Connect). Ogni riga si collega al concetto o all'articolo sulle procedure in questo repository e alla risorsa microsoft API Graph che programma la superficie.
L'estendibilità si riferisce alla modifica del modo in cui Microsoft Entra rilascia token OIDC o elabora le richieste OIDC per le app di cui si è proprietari, ad esempio aggiungendo attestazioni da un archivio esterno, personalizzando il contenuto del token per ogni app o considerando attendibili i token dalle identità del carico di lavoro esterne. La configurazione di un'app OIDC esistente ,ad esempio GitHub, Salesforce o un'altra app SaaS, da usare Microsoft Entra per l'accesso è integrazione, non estendibilità. Per indicazioni sull'integrazione delle app, vedere Microsoft Entra raccolta di applicazioni.
Per i contratti endpoint sottostanti, vedere OpenID Connect nel Microsoft Identity Platform.
Superfici di estendibilità a colpo d'occhio
| Capability | Cosa ti permette di fare | Concetti e procedure | API di Microsoft Graph |
|---|---|---|---|
| Provider di dichiarazioni personalizzate | Chiamare un'API REST esterna durante il rilascio di token per arricchire i token con attestazioni da un archivio remoto. | Panoramica del provider di attestazioni personalizzato, Informazioni di riferimento | customAuthenticationExtension, onTokenIssuanceStartListener |
| Evento di avvio del rilascio di token | Configurare il listener di eventi che attiva il provider di attestazioni personalizzato durante il rilascio del token. | Configurare l'evento di avvio del rilascio di token, Configurare | onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim |
| Attestazioni facoltative | Aggiungere attestazioni Microsoft Entra di origine (ad esempio groups, idtyp, login_hint) a ID, accesso e token SAML. |
Fornire attestazioni facoltative all'app, Informazioni di riferimento | optionalClaim, optionalClaimsnell'applicazione |
| Criteri di attestazioni personalizzati (per app) | Eseguire il mapping degli attributi di directory alle attestazioni nei token emessi per un'app specifica, incluse le trasformazioni. | Personalizzazione delle attestazioni JWT, personalizzazione delle attestazioni SAML, Criteri attestazioni personalizzate | customClaimsPolicy, claimsMappingPolicy |
| Criteri di durata dei token | Configurare la durata dei token di accesso, aggiornamento e ID per un'app o un tenant. | Durata dei token configurabili, Configurare | tokenLifetimePolicy |
| Criteri di rilascio dei token | Configurare il comportamento di firma e crittografia del token SAML al momento del rilascio. | Personalizzazione delle attestazioni SAML | tokenIssuancePolicy |
| Credenziali di identità federate | Token di attendibilità provenienti da autorità di certificazione esterne (GitHub, Kubernetes, altri cloud) anziché usare un segreto client o un certificato. | Federazione delle identità del carico di lavoro | federatedIdentityCredential, Panoramica delle credenziali di identità federate |
| Manifesto dell'applicazione | Configurare in modo dichiarativo gli URI di reindirizzamento, i gruppi di destinatari, i tipi di concessione consentiti e le impostazioni del token. | Informazioni di riferimento sul manifesto dell'applicazione | application, servicePrincipal |
| Concessioni di autorizzazioni delegate | Autorizzare gli ambiti delegati per un utente o un tenant. | Panoramica delle autorizzazioni e del consenso | oAuth2PermissionGrant |
| Assegnazioni di ruolo dell'app | Assegnare ruoli dell'app a utenti, gruppi o entità servizio per l'autorizzazione basata su token. | Panoramica dei ruoli dell'app | appRoleAssignment |
| Valutazione continua dell'accesso | Abilitare la revoca dei token quasi in tempo reale per eventi come la disconnessione dell'utente, la modifica della password e il rilevamento dei rischi. | Valutazione continua dell'accesso | conditionalAccessPolicy |
| Richiesta di attestazioni (step-up) | Richiedere un'autenticazione più avanzata o attestazioni più aggiornate a metà sessione. | Richieste di attestazioni, convalida delle attestazioni | N/D (a livello di protocollo; segnalato nel claims parametro della richiesta) |
Scelta di una superficie di estendibilità
Usare le indicazioni seguenti per decidere quale superficie si adatta allo scenario:
- Per aggiungere attestazioni originate da Microsoft Entra ID, usare attestazioni facoltative o criteri di attestazioni personalizzati.
- Per aggiungere attestazioni originate da un sistema esterno, usare un provider di attestazioni personalizzato supportato da un endpoint Funzioni di Azure o da un'altra API REST.
- Per considerare attendibile un'identità del carico di lavoro esterna anziché usare un segreto client o un certificato, configurare una credenziale di identità federata.
- Per reagire agli eventi di sicurezza (sessioni revocate, modifiche ai rischi, reimpostazioni delle password) nei token esistenti, abilitare la valutazione continua dell'accesso.
- Per richiedere un'autenticazione più aggiornata durante una sessione, emettere una richiesta di verifica delle attestazioni.
Modello di programmazione
La maggior parte delle superfici della tabella viene configurata tramite le risorse Microsoft Graph applicazione e servicePrincipal o tramite l'endpointpolicies. Le librerie di autenticazione non configurano queste superfici; usare Microsoft Graph SDK, il SDK PowerShell di Microsoft Graph o le chiamate REST dirette.
Per un esempio end-to-end che combina un'estensione di autenticazione personalizzata con un evento di avvio del rilascio di token, vedere Configurare un provider di attestazioni personalizzato con un evento di avvio del rilascio di token.