Planning voor klantidentiteit en toegangsbeheer

Van toepassing op: Groene cirkel met een wit vinkje dat aangeeft dat de volgende inhoud van toepassing is op externe tenants. Externe tenants (meer informatie)

Microsoft Entra Externe id klantidentiteit en toegangsbeheer (CIAM) toevoegt aan uw app op het Microsoft Entra-platform, zodat u consistente app-integratie, tenantbeheer en bewerkingen krijgt voor personeels- en klantscenario's.

Dit artikel is een handleiding voor besluitvorming voor de zes planningsstappen. Elke sectie bevat een overzicht van de belangrijkste keuzes en koppelingen naar de canonieke procedures en referentiedocumenten.

Diagram met de zes installatiestappen als een horizontale stroom: maak een externe tenant, kies een verificatiemethode, registreer uw toepassing, integreer een aanmeldingsstroom, beveilig uw aanmelding en pas uw aanmelding aan.

Ga naar een stap voor details, of ga rechtstreeks naar de stapsgewijze handleidingen.

Stap Handleidingen
Stap 1: Een externe tenant maken Maak een externe tenant
Of start een gratis proefversie
Stap 2: Een verificatiemethode kiezen Kies een verificatiebenadering
Stap 3: Uw toepassing registreren Uw toepassing registreren
Stap 4: Een aanmeldingsstroom integreren met uw app Een gebruikersstroom
maken • Voeg uw app toe aan de gebruikersstroom
Stap 5: Uw aanmelding beveiligen Meervoudige verificatie (MFA)
toevoegen• Beveiliging en governance
controleren• Botbeveiligingvan derden integreren (systeemeigen verificatie)
ATO-beveiliging van derden integreren (systeemeigen verificatie)
Stap 6: Uw aanmelding aanpassen Huisstijl aanpassen(door browser gedelegeerd)
Een aangepast URL-domein
gebruiken• Aangepaste verificatie-extensies toevoegen

Stap 1: Een externe tenant maken

Diagram met de installatiestroom met stap 1, maak een externe tenant, gemarkeerd.

Uw externe tenant is de resource waar u apps registreert en klantidentiteiten beheert, gescheiden van uw personeelstenant. Wanneer u deze maakt, kiest u de geografische locatie en domeinnaam. Als u momenteel Azure AD B2C gebruikt, worden uw bestaande B2C-tenants niet beïnvloed. Zie De migratie van Azure AD B2C naar externe id plannen.

Belangrijk

Vanaf 1 mei 2025 is Azure Active Directory B2C (Azure AD B2C) niet meer beschikbaar voor nieuwe klanten. Zie Is Azure AD B2C nog steeds beschikbaar om te kopen? in onze veelgestelde vragen voor meer informatie.

De map bevat zowel beheerdersaccounts als klantaccounts. Klanten registreren zich meestal zelf; u kunt ook lokale accounts maken. Klantaccounts hebben een beperkte standaardmachtigingsset en kunnen andere gebruikers, groepen of apparaten niet zien.

Hoe maak je een externe tenant aan?

Stap 2: Een verificatiemethode kiezen

Diagram van de installatiestroom met stap 2, kies een verificatiebenadering, gemarkeerd.

Bepaal hoe u de aanmeldingservaring bouwt voordat u uw app registreert. Deze keuze bepaalt de rest van uw integratie.

  • Door de browser gedelegeerde verificatie: Microsoft als host fungeert voor de aanmeldingspagina; uw app leidt gebruikers ernaar door. Brede platformondersteuning, systeembrowser-SSO, lager onderhoud.
  • Systeemeigen verificatie : uw app fungeert als host voor de aanmeldingsgebruikersinterface en roept MSAL of de systeemeigen verificatie-API rechtstreeks aan. Volledig beheer van de gebruikersinterface, meer ontwikkelings- en beveiligingsverantwoordelijkheid.

Een verificatiemethode kiezen

Stap 3: Uw toepassing registreren

Diagram met de installatiestroom met stap 3, registreer uw toepassing, gemarkeerd.

Registreer uw app in uw externe tenant om een vertrouwensrelatie met Microsoft Entra ID tot stand te brengen. De instellingen die u configureert, zijn afhankelijk van de verificatiemethode die u in stap 2 hebt gekozen:

Setting Gedelegeerd door de browser Ingebouwde authenticatie
Omleidings-URL Vereist (komt overeen met de aanmeldaanroep van uw app) Alleen vereist als terugval op internet
Openbare clientstromen Niet vereist Ingeschakeld
Ingebouwde authenticatie Niet vereist Ingeschakeld

Nadat u de app hebt geregistreerd, werkt u uw code bij met de toepassings-id (client), tenantsubdomein en (indien van toepassing) clientgeheim.

Uw toepassing registreren

Stap 4: Een aanmeldingsstroom integreren met uw app

Diagram met de installatiestroom met stap 4, integreer een aanmeldingsstroom met uw app, gemarkeerd.

Maak een gebruikersstroom voor registratie en aanmelding waarmee de aanmeldingsmethoden, kenmerken voor verzamelen en id-providers voor uw app worden gedefinieerd. U maakt de gebruikersstroom op dezelfde manier voor beide verificatiemethoden; het verschil is hoe uw app deze tijdens runtime aanstuurt:

Door de browser gedelegeerd Ingebouwde authenticatie
Runtimegedrag App wordt omgeleid naar de Microsoft-gehoste aanmeldingspagina App roept systeemeigen MSAL-verificatie-API's aan vanuit uw eigen gebruikersinterface
Ondersteunde app-typen Web, SPA, mobiel, daemon Mobiel, SPA
Federatieve id-providers (sociale, externe ID's) Ondersteund Niet ondersteund — gebruik indien nodig door de browser gedelegeerd
Huisstijl van bedrijf Van toepassing op Microsoft gehoste pagina's Beheerd in de gebruikersinterface/lokalisatie van uw app
Kenmerkverzameling Geconfigureerd in de gebruikersstroom Geconfigureerd in de gebruikersstroom; verzonden via de opbouwfunctie voor MSAL-gebruikerskenmerken

Uw gebruikersstroom plannen

  • Aantal gebruikersstromen. Elke app maakt gebruik van één gebruikersstroom. U kunt één stroom delen tussen apps of maximaal 10 per tenant maken voor gedifferentieerde ervaringen.
  • Kenmerken die moeten worden verzameld. Bepaal welke ingebouwde kenmerken u nodig hebt en of u aangepaste kenmerken nodig hebt.
  • Toestemming voor voorwaarden. Gebruik aangepaste kenmerken om toestemming vast te leggen met koppelingen naar uw voorwaarden en privacybeleid.
  • Tokenclaims.Voeg vereiste kenmerken toe aan het token als uw app hiervan afhankelijk is.
  • Aanmeldingsmethoden. Lokale accounts (e-mail OTP, e-mail en wachtwoord) werken met beide benaderingen. Federatieve providers (Google, Facebook, Apple, een andere Microsoft Entra tenant, aangepaste OIDC) vereisen door de browser gedelegeerde verificatie.

Een gebruikersstroom integreren met uw app

Stap 5: Uw aanmelding beveiligen

Diagram van de installatiestroom met stap 5, beveilig uw aanmelding, gemarkeerd.

Elke klantgerichte app heeft MFA en een basisbeveiligingsbeoordeling nodig. Apps met systeemeigen authenticatie vereisen extra werk: omdat uw app het blootgestelde aanmeldingsvlak is, plaatst u er een web application firewall (WAF) voor. Door de browser gedelegeerde apps nemen de beveiliging op platformniveau van Microsoft over op de gehoste aanmeldingspagina's.

Stap 6: Uw aanmelding aanpassen

Diagram met de installatiestroom met stap 6, pas uw aanmelding aan, gemarkeerd.

Pas het aanmeldings-uiterlijk aan en breid het uit met uw eigen bedrijfslogica. Met native verificatie heeft uw app de regie over de gebruikersinterface, dus de functie voor Microsoft Entra-bedrijfsbranding is niet van toepassing — beheer visuals en lokalisatie in uw app-code.

  • Huisstijl aanpassen(alleen via de browser gedelegeerd). Pas uw logo, kleuren en taaltekenreeksen toe op de Microsoft-gehoste aanmeldingspagina's. Zie de look-and-feel van het aanmeldscherm aanpassen.
  • Gebruik een aangepast URL-domein. Vervang de standaardhost ciamlogin.com door uw eigen domein. Ook een vereiste voor systeemeigen verificatiebot/ATO-beveiliging in stap 5. Zie Aangepast URL-domein.
  • Aangepaste verificatie-extensies toevoegen. Breid de flow uit met serverlogica. Uitbreidingen voor tokenuitgifte werken met beide benaderingen; uitbreidingen voor attribuutverzameling zijn uitsluitend door de browser gedelegeerd. Zie aangepaste extensies voor verificatie.

Volgende stappen