Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik deze verwijzing om alle ondersteunde manieren te vinden om het gedrag van Microsoft identity platform OpenID Connect (OIDC) uit te breiden. Elke rij is gekoppeld aan het concept of het proceduresartikel in deze opslagplaats en naar de Microsoft Graph API-resource die het oppervlak programmeert.
Uitbreidbaarheid verwijst naar het wijzigen van de manier waarop Microsoft Entra OIDC-tokens of OIDC-aanvragen verwerkt voor apps die u bezit, bijvoorbeeld het toevoegen van claims uit een externe store, het aanpassen van tokeninhoud per app of het vertrouwen van tokens van externe workloadidentiteiten. Het configureren van een bestaande OIDC-app (zoals GitHub, Salesforce of een andere SaaS-app) voor het gebruik van Microsoft Entra voor aanmelding is integratie, niet uitbreidbaarheid. Zie Microsoft Entra toepassingsgalerie voor hulp bij app-integratie.
Zie OpenID Connect op de Microsoft identity platform voor de onderliggende eindpuntcontracten.
Uitbreidbaarheidsoppervlakken in één oogopslag
| Vermogen | Wat u hiermee kunt doen | Concept en procedures | Microsoft Graph API |
|---|---|---|---|
| Aangepaste claimsaanbieder | Roep een externe REST API aan tijdens het uitgeven van tokens om tokens te verrijken met claims uit een extern archief. | Overzicht van aangepaste claimsprovider, naslaginformatie | customAuthenticationExtension, onTokenIssuanceStartListener |
| Startgebeurtenis voor tokenuitgifte | Configureer de gebeurtenislistener die uw aangepaste claimprovider activeert tijdens het uitgeven van tokens. | Start-gebeurtenis voor tokenuitgifte instellen, configureren | onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim |
| Optionele claims | Voeg Microsoft Entra-bronclaims (zoals groups, idtyp) login_hinttoe aan id-, toegangs- en SAML-tokens. |
Geef optionele claims op voor uw app, verwijzing | optionalClaim, optionalClaims voor toepassing |
| Aangepast claimbeleid (per app) | Mapkenmerken toewijzen aan claims in tokens die zijn uitgegeven voor een specifieke app, inclusief transformaties. | Aanpassing van JWT-claims, aanpassing van SAML-claims, aangepast claimbeleid | customClaimsPolicy, claimsMappingPolicy |
| Beleid voor levensduur van tokens | Configureer de levensduur van toegangs-, vernieuwings- en id-token voor een app of tenant. | Configureerbare levensduur van tokens, configureren | tokenLifetimePolicy |
| Tokenuitgiftebeleid | Configureer het ondertekenings- en versleutelingsgedrag van SAML-token bij uitgifte. | Aanpassing van SAML-claims | tokenIssuancePolicy |
| Federatieve identiteitsinloggegevens | Vertrouwenstokens van externe verleners (GitHub, Kubernetes, andere clouds) in plaats van een clientgeheim of certificaat te gebruiken. | workload-identiteitsfederatie | overzicht van federatedIdentityCredential, Federatieve identiteitsreferenties |
| Manifest van de toepassing | Configureer declaratief omleidings-URI's, doelgroepen, toegestane toekenningstypen en tokeninstellingen. | Referentie voor toepassingsmanifest | toepassing, servicePrincipal |
| Gedelegeerde machtiging verleent | Gedelegeerde bereiken voor een gebruiker of tenant autoriseren. | Overzicht van machtigingen en toestemming | oAuth2PermissionGrant |
| App-roltoewijzingen | Wijs app-rollen toe aan gebruikers, groepen of service-principals voor autorisatie op basis van tokens. | Overzicht van app-rollen | appRoleAssignment |
| Continue toegangsevaluatie (CAE) | Schakel tokenintrekking in bijna realtime in voor gebeurtenissen zoals afmelden van gebruikers, wachtwoordwijziging en risicodetectie. | Continue toegangsevaluatie | conditionalAccessPolicy |
| Claimuitdaging (stap omhoog) | Vraag sterkere verificatie of nieuwere claims mid-session aan. | Problemen met claims, claimvalidatie | N/B (protocolniveau; gesignaleerd in de claims aanvraagparameter) |
Een uitbreidbaarheidsoppervlak kiezen
Gebruik de volgende richtlijnen om te bepalen welk oppervlak past bij uw scenario:
- Als u claims wilt toevoegen die afkomstig zijn uit Microsoft Entra ID, gebruikt u optionele claims of een aangepast claimbeleid.
- Als u claims wilt toevoegen die afkomstig zijn van een extern systeem, gebruikt u een aangepaste claimprovider die wordt ondersteund door een Azure Functions-eindpunt of andere REST API.
- Als u een externe workloadidentiteit wilt vertrouwen in plaats van een clientgeheim of -certificaat te gebruiken, configureert u een federatieve identiteitsreferentie.
- Als u wilt reageren op beveiligingsgebeurtenissen (ingetrokken sessies, risicowijzigingen, wachtwoordherstel) op bestaande tokens, schakelt u continue toegangsevaluatie in.
- Als u een nieuwere verificatie wilt aanvragen tijdens een sessie, geeft u een claimvraag uit.
Programmeermodel
De meeste oppervlakken in de tabel worden geconfigureerd via de Microsoft Graph toepassing en servicePrincipal-resources of via het policies eindpunt. Verificatiebibliotheken configureren deze oppervlakken niet; gebruik Microsoft Graph SDK's, de Microsoft Graph PowerShell SDK of directe REST-aanroepen.
Zie Een aangepaste claimprovider configureren met een begingebeurtenis voor tokenuitgifte met een begingebeurtenis voor tokenuitgifte voor een end-token-voorbeeld waarin een aangepaste verificatie-extensie wordt gecombineerd met een begingebeurtenis voor tokenuitgifte.