Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op:
Externe tenants (meer informatie)
Microsoft Entra Externe id klantidentiteit en toegangsbeheer (CIAM) toevoegt aan uw app op het Microsoft Entra-platform, zodat u consistente app-integratie, tenantbeheer en bewerkingen krijgt voor personeels- en klantscenario's.
Dit artikel is een handleiding voor besluitvorming voor de zes planningsstappen. Elke sectie bevat een overzicht van de belangrijkste keuzes en koppelingen naar de canonieke procedures en referentiedocumenten.
Ga naar een stap voor details, of ga rechtstreeks naar de stapsgewijze handleidingen.
| Stap | Handleidingen |
|---|---|
| Stap 1: Een externe tenant maken | • Maak een externe tenant • Of start een gratis proefversie |
| Stap 2: Een verificatiemethode kiezen | • Kies een verificatiebenadering |
| Stap 3: Uw toepassing registreren | • Uw toepassing registreren |
| Stap 4: Een aanmeldingsstroom integreren met uw app | • Een gebruikersstroom maken • Voeg uw app toe aan de gebruikersstroom |
| Stap 5: Uw aanmelding beveiligen | • Meervoudige verificatie (MFA) toevoegen• Beveiliging en governance controleren• Botbeveiligingvan derden integreren (systeemeigen verificatie) • ATO-beveiliging van derden integreren (systeemeigen verificatie) |
| Stap 6: Uw aanmelding aanpassen | • Huisstijl aanpassen(door browser gedelegeerd) • Een aangepast URL-domein gebruiken• Aangepaste verificatie-extensies toevoegen |
Stap 1: Een externe tenant maken
Uw externe tenant is de resource waar u apps registreert en klantidentiteiten beheert, gescheiden van uw personeelstenant. Wanneer u deze maakt, kiest u de geografische locatie en domeinnaam. Als u momenteel Azure AD B2C gebruikt, worden uw bestaande B2C-tenants niet beïnvloed. Zie De migratie van Azure AD B2C naar externe id plannen.
Belangrijk
Vanaf 1 mei 2025 is Azure Active Directory B2C (Azure AD B2C) niet meer beschikbaar voor nieuwe klanten. Zie Is Azure AD B2C nog steeds beschikbaar om te kopen? in onze veelgestelde vragen voor meer informatie.
De map bevat zowel beheerdersaccounts als klantaccounts. Klanten registreren zich meestal zelf; u kunt ook lokale accounts maken. Klantaccounts hebben een beperkte standaardmachtigingsset en kunnen andere gebruikers, groepen of apparaten niet zien.
Hoe maak je een externe tenant aan?
- Maak een externe tenant in de Microsoft Entra-beheercentrum.
- Hebt u nog geen tenant? Start een gratis proefversie.
- Gebruikt u VS Code? Gebruik de Microsoft Entra Externe id-extensie (meer informatie).
Stap 2: Een verificatiemethode kiezen
Bepaal hoe u de aanmeldingservaring bouwt voordat u uw app registreert. Deze keuze bepaalt de rest van uw integratie.
- Door de browser gedelegeerde verificatie: Microsoft als host fungeert voor de aanmeldingspagina; uw app leidt gebruikers ernaar door. Brede platformondersteuning, systeembrowser-SSO, lager onderhoud.
- Systeemeigen verificatie : uw app fungeert als host voor de aanmeldingsgebruikersinterface en roept MSAL of de systeemeigen verificatie-API rechtstreeks aan. Volledig beheer van de gebruikersinterface, meer ontwikkelings- en beveiligingsverantwoordelijkheid.
Een verificatiemethode kiezen
- Kies een verificatiebenadering : functievergelijkingen en compromissen.
- Overzicht van systeemeigen verificatie : details als u overweegt systeemeigen verificatie.
Stap 3: Uw toepassing registreren
Registreer uw app in uw externe tenant om een vertrouwensrelatie met Microsoft Entra ID tot stand te brengen. De instellingen die u configureert, zijn afhankelijk van de verificatiemethode die u in stap 2 hebt gekozen:
| Setting | Gedelegeerd door de browser | Ingebouwde authenticatie |
|---|---|---|
| Omleidings-URL | Vereist (komt overeen met de aanmeldaanroep van uw app) | Alleen vereist als terugval op internet |
| Openbare clientstromen | Niet vereist | Ingeschakeld |
| Ingebouwde authenticatie | Niet vereist | Ingeschakeld |
Nadat u de app hebt geregistreerd, werkt u uw code bij met de toepassings-id (client), tenantsubdomein en (indien van toepassing) clientgeheim.
Uw toepassing registreren
- Zoek platformspecifieke richtlijnen op de pagina 'Voorbeelden op app-type en taal'.
- Als uw platform niet in de lijst staat, volg dan de algemene quickstart voor het registreren van een toepassing.
- Raadpleeg Systeemeigen verificatie inschakelen voor instellingen van de systeemeigen verificatie-app.
Stap 4: Een aanmeldingsstroom integreren met uw app
Maak een gebruikersstroom voor registratie en aanmelding waarmee de aanmeldingsmethoden, kenmerken voor verzamelen en id-providers voor uw app worden gedefinieerd. U maakt de gebruikersstroom op dezelfde manier voor beide verificatiemethoden; het verschil is hoe uw app deze tijdens runtime aanstuurt:
| Door de browser gedelegeerd | Ingebouwde authenticatie | |
|---|---|---|
| Runtimegedrag | App wordt omgeleid naar de Microsoft-gehoste aanmeldingspagina | App roept systeemeigen MSAL-verificatie-API's aan vanuit uw eigen gebruikersinterface |
| Ondersteunde app-typen | Web, SPA, mobiel, daemon | Mobiel, SPA |
| Federatieve id-providers (sociale, externe ID's) | Ondersteund | Niet ondersteund — gebruik indien nodig door de browser gedelegeerd |
| Huisstijl van bedrijf | Van toepassing op Microsoft gehoste pagina's | Beheerd in de gebruikersinterface/lokalisatie van uw app |
| Kenmerkverzameling | Geconfigureerd in de gebruikersstroom | Geconfigureerd in de gebruikersstroom; verzonden via de opbouwfunctie voor MSAL-gebruikerskenmerken |
Uw gebruikersstroom plannen
- Aantal gebruikersstromen. Elke app maakt gebruik van één gebruikersstroom. U kunt één stroom delen tussen apps of maximaal 10 per tenant maken voor gedifferentieerde ervaringen.
- Kenmerken die moeten worden verzameld. Bepaal welke ingebouwde kenmerken u nodig hebt en of u aangepaste kenmerken nodig hebt.
- Toestemming voor voorwaarden. Gebruik aangepaste kenmerken om toestemming vast te leggen met koppelingen naar uw voorwaarden en privacybeleid.
- Tokenclaims.Voeg vereiste kenmerken toe aan het token als uw app hiervan afhankelijk is.
- Aanmeldingsmethoden. Lokale accounts (e-mail OTP, e-mail en wachtwoord) werken met beide benaderingen. Federatieve providers (Google, Facebook, Apple, een andere Microsoft Entra tenant, aangepaste OIDC) vereisen door de browser gedelegeerde verificatie.
Een gebruikersstroom integreren met uw app
- Aangepaste kenmerken definiëren (indien nodig).
- Maak de registratie- en inlogflow voor gebruikers.
- uw toepassing toevoegen aan de gebruikersstroom.
- Uw app-code koppelen:
- Door browser gedelegeerd: volg een voorbeeld of snelstartgids voor uw apptype.
- Systeemeigen verificatie: volg het overzicht van systeemeigen verificatie en zelfstudies.
Stap 5: Uw aanmelding beveiligen
Elke klantgerichte app heeft MFA en een basisbeveiligingsbeoordeling nodig. Apps met systeemeigen authenticatie vereisen extra werk: omdat uw app het blootgestelde aanmeldingsvlak is, plaatst u er een web application firewall (WAF) voor. Door de browser gedelegeerde apps nemen de beveiliging op platformniveau van Microsoft over op de gehoste aanmeldingspagina's.
- Schakel MFA in.Beschikbare MFA-methoden.
- Controleer de beveiliging en het beheer. Voorwaardelijke toegang, beleid op basis van risico's, controle. Zie Beveiliging en governance.
- Botbeveiliging (alleen systeemeigen verificatie) toevoegen. Hiervoor is een aangepast URL-domein vereist. Zie Botbeveiliging van derden integreren.
- Voeg beveiliging tegen accountovernames toe(alleen systeemeigen verificatie). Hiervoor is een aangepast URL-domein vereist. Zie ATO-beveiliging van derden integreren.
Stap 6: Uw aanmelding aanpassen
Pas het aanmeldings-uiterlijk aan en breid het uit met uw eigen bedrijfslogica. Met native verificatie heeft uw app de regie over de gebruikersinterface, dus de functie voor Microsoft Entra-bedrijfsbranding is niet van toepassing — beheer visuals en lokalisatie in uw app-code.
- Huisstijl aanpassen(alleen via de browser gedelegeerd). Pas uw logo, kleuren en taaltekenreeksen toe op de Microsoft-gehoste aanmeldingspagina's. Zie de look-and-feel van het aanmeldscherm aanpassen.
- Gebruik een aangepast URL-domein. Vervang de standaardhost
ciamlogin.comdoor uw eigen domein. Ook een vereiste voor systeemeigen verificatiebot/ATO-beveiliging in stap 5. Zie Aangepast URL-domein. - Aangepaste verificatie-extensies toevoegen. Breid de flow uit met serverlogica. Uitbreidingen voor tokenuitgifte werken met beide benaderingen; uitbreidingen voor attribuutverzameling zijn uitsluitend door de browser gedelegeerd. Zie aangepaste extensies voor verificatie.
Volgende stappen
- Start een gratis proefversie of maak uw externe tenant.
- Zoek voorbeelden en richtlijnen voor het integreren van uw app.
- Meer informatie over het migreren van gebruikers van uw huidige id-provider.
- Zie ook het Microsoft Entra Externe id Developer Center voor de nieuwste inhoud en resources voor ontwikkelaars.
- Microsoft Entra Externe id implementatiehandleiding voor beveiligingsbewerkingen