Microsoft identity platform OIDC-uitbreidbaarheidsreferentie

Gebruik deze verwijzing om alle ondersteunde manieren te vinden om het gedrag van Microsoft identity platform OpenID Connect (OIDC) uit te breiden. Elke rij is gekoppeld aan het concept of het proceduresartikel in deze opslagplaats en naar de Microsoft Graph API-resource die het oppervlak programmeert.

Uitbreidbaarheid verwijst naar het wijzigen van de manier waarop Microsoft Entra OIDC-tokens of OIDC-aanvragen verwerkt voor apps die u bezit, bijvoorbeeld het toevoegen van claims uit een externe store, het aanpassen van tokeninhoud per app of het vertrouwen van tokens van externe workloadidentiteiten. Het configureren van een bestaande OIDC-app (zoals GitHub, Salesforce of een andere SaaS-app) voor het gebruik van Microsoft Entra voor aanmelding is integratie, niet uitbreidbaarheid. Zie Microsoft Entra toepassingsgalerie voor hulp bij app-integratie.

Zie OpenID Connect op de Microsoft identity platform voor de onderliggende eindpuntcontracten.

Uitbreidbaarheidsoppervlakken in één oogopslag

Vermogen Wat u hiermee kunt doen Concept en procedures Microsoft Graph API
Aangepaste claimsaanbieder Roep een externe REST API aan tijdens het uitgeven van tokens om tokens te verrijken met claims uit een extern archief. Overzicht van aangepaste claimsprovider, naslaginformatie customAuthenticationExtension, onTokenIssuanceStartListener
Startgebeurtenis voor tokenuitgifte Configureer de gebeurtenislistener die uw aangepaste claimprovider activeert tijdens het uitgeven van tokens. Start-gebeurtenis voor tokenuitgifte instellen, configureren onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim
Optionele claims Voeg Microsoft Entra-bronclaims (zoals groups, idtyp) login_hinttoe aan id-, toegangs- en SAML-tokens. Geef optionele claims op voor uw app, verwijzing optionalClaim, optionalClaims voor toepassing
Aangepast claimbeleid (per app) Mapkenmerken toewijzen aan claims in tokens die zijn uitgegeven voor een specifieke app, inclusief transformaties. Aanpassing van JWT-claims, aanpassing van SAML-claims, aangepast claimbeleid customClaimsPolicy, claimsMappingPolicy
Beleid voor levensduur van tokens Configureer de levensduur van toegangs-, vernieuwings- en id-token voor een app of tenant. Configureerbare levensduur van tokens, configureren tokenLifetimePolicy
Tokenuitgiftebeleid Configureer het ondertekenings- en versleutelingsgedrag van SAML-token bij uitgifte. Aanpassing van SAML-claims tokenIssuancePolicy
Federatieve identiteitsinloggegevens Vertrouwenstokens van externe verleners (GitHub, Kubernetes, andere clouds) in plaats van een clientgeheim of certificaat te gebruiken. workload-identiteitsfederatie overzicht van federatedIdentityCredential, Federatieve identiteitsreferenties
Manifest van de toepassing Configureer declaratief omleidings-URI's, doelgroepen, toegestane toekenningstypen en tokeninstellingen. Referentie voor toepassingsmanifest toepassing, servicePrincipal
Gedelegeerde machtiging verleent Gedelegeerde bereiken voor een gebruiker of tenant autoriseren. Overzicht van machtigingen en toestemming oAuth2PermissionGrant
App-roltoewijzingen Wijs app-rollen toe aan gebruikers, groepen of service-principals voor autorisatie op basis van tokens. Overzicht van app-rollen appRoleAssignment
Continue toegangsevaluatie (CAE) Schakel tokenintrekking in bijna realtime in voor gebeurtenissen zoals afmelden van gebruikers, wachtwoordwijziging en risicodetectie. Continue toegangsevaluatie conditionalAccessPolicy
Claimuitdaging (stap omhoog) Vraag sterkere verificatie of nieuwere claims mid-session aan. Problemen met claims, claimvalidatie N/B (protocolniveau; gesignaleerd in de claims aanvraagparameter)

Een uitbreidbaarheidsoppervlak kiezen

Gebruik de volgende richtlijnen om te bepalen welk oppervlak past bij uw scenario:

  • Als u claims wilt toevoegen die afkomstig zijn uit Microsoft Entra ID, gebruikt u optionele claims of een aangepast claimbeleid.
  • Als u claims wilt toevoegen die afkomstig zijn van een extern systeem, gebruikt u een aangepaste claimprovider die wordt ondersteund door een Azure Functions-eindpunt of andere REST API.
  • Als u een externe workloadidentiteit wilt vertrouwen in plaats van een clientgeheim of -certificaat te gebruiken, configureert u een federatieve identiteitsreferentie.
  • Als u wilt reageren op beveiligingsgebeurtenissen (ingetrokken sessies, risicowijzigingen, wachtwoordherstel) op bestaande tokens, schakelt u continue toegangsevaluatie in.
  • Als u een nieuwere verificatie wilt aanvragen tijdens een sessie, geeft u een claimvraag uit.

Programmeermodel

De meeste oppervlakken in de tabel worden geconfigureerd via de Microsoft Graph toepassing en servicePrincipal-resources of via het policies eindpunt. Verificatiebibliotheken configureren deze oppervlakken niet; gebruik Microsoft Graph SDK's, de Microsoft Graph PowerShell SDK of directe REST-aanroepen.

Zie Een aangepaste claimprovider configureren met een begingebeurtenis voor tokenuitgifte met een begingebeurtenis voor tokenuitgifte voor een end-token-voorbeeld waarin een aangepaste verificatie-extensie wordt gecombineerd met een begingebeurtenis voor tokenuitgifte.