Platforma tożsamości Microsoft dokumentacja rozszerzalności OIDC

Użyj tego odwołania, aby znaleźć każdy obsługiwany sposób rozszerzania zachowania Platforma tożsamości Microsoft OpenID Connect (OIDC). Każdy wiersz zawiera linki do koncepcji lub artykułu z instrukcjami w tym repozytorium oraz do zasobu microsoft interfejs Graph API, który programuje powierzchnię.

Rozszerzalność odnosi się do zmiany sposobu Microsoft Entra wystawiania tokenów OIDC lub procesów żądań OIDC dla własnych aplikacji — na przykład dodawania oświadczeń ze sklepu zewnętrznego, dostosowywania zawartości tokenu na aplikację lub zaufania tokenów z tożsamości obciążeń zewnętrznych. Skonfigurowanie istniejącej aplikacji OIDC (takiej jak GitHub, Salesforce lub innej aplikacji SaaS) do korzystania z Microsoft Entra na potrzeby logowania nie jest integracją, a nie rozszerzalnością. Aby uzyskać wskazówki dotyczące integracji aplikacji, zobacz Microsoft Entra galerii aplikacji.

Aby uzyskać podstawowe kontrakty punktów końcowych, zobacz OpenID Connect w Platforma tożsamości Microsoft.

Powierzchnie rozszerzalności na pierwszy rzut oka

Capability Co to umożliwia wykonywanie Pojęcia i instrukcje Microsoft interfejs Graph API
Niestandardowy dostawca roszczeń Wywoływanie zewnętrznego interfejsu API REST podczas wystawiania tokenów w celu wzbogacania tokenów za pomocą oświadczeń z magazynu zdalnego. Omówienie dostawcy oświadczeń niestandardowych, dokumentacja customAuthenticationExtension, onTokenIssuanceStartListener
Zdarzenie rozpoczęcia wystawiania tokenu Skonfiguruj odbiornik zdarzeń, który wyzwala niestandardowego dostawcę oświadczeń podczas wystawiania tokenu. Konfigurowanie zdarzenia uruchamiania wystawiania tokenu, Konfigurowanie onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim
Opcjonalne oświadczenia Dodawanie oświadczeń Microsoft Entra źródłowych (takich jak groups, idtyp, login_hint) do identyfikatorów, dostępu i tokenów SAML. Podaj opcjonalne oświadczenia do aplikacji, dokumentacja optionalClaim, optionalClaims on application
Zasady oświadczeń niestandardowych (dla aplikacji) Mapuj atrybuty katalogu na oświadczenia w tokenach wystawionych dla określonej aplikacji, w tym przekształcenia. Dostosowywanie oświadczeń JWT, dostosowywanie oświadczeń SAML, zasady oświadczeń niestandardowych customClaimsPolicy, claimsMappingPolicy
Zasady okresu istnienia tokenu Konfigurowanie okresów istnienia tokenu dostępu, odświeżania i identyfikatora dla aplikacji lub dzierżawy. Konfigurowalne okresy istnienia tokenu, Konfigurowanie tokenLifetimePolicy
Zasady wystawiania tokenów Skonfiguruj zachowanie podpisywania i szyfrowania tokenu SAML podczas wystawiania. Dostosowywanie oświadczeń SAML tokenIssuancePolicy
Poświadczenia tożsamości federacyjnej Tokeny zaufania od wystawców zewnętrznych (GitHub, Kubernetes, inne chmury) zamiast używać klucza tajnego klienta lub certyfikatu. Federacja tożsamości obciążeniowej FederacyjneIdentityCredential, Federacyjne poświadczenia tożsamości — omówienie
Manifest aplikacji Deklaratywne konfigurowanie identyfikatorów URI przekierowania, odbiorców, dozwolonych typów dotacji i ustawień tokenu. Dokumentacja manifestu aplikacji aplikacja, servicePrincipal
Uprawnienia delegowane Autoryzowane zakresy delegowane dla użytkownika lub dzierżawy. Omówienie uprawnień i zgody oAuth2PermissionGrant
Przypisania ról aplikacji Przypisz role aplikacji do użytkowników, grup lub jednostek usługi na potrzeby autoryzacji opartej na tokenach. Omówienie ról aplikacji appRoleAssignment
Ciągła weryfikacja dostępu (CAE) Włącz odwoływanie tokenów niemal w czasie rzeczywistym dla zdarzeń, takich jak wylogowywanie użytkownika, zmiana hasła i wykrywanie ryzyka. Ciągła ocena dostępu conditionalAccessPolicy
Wyzwanie dotyczące oświadczeń (krok po kroku) Zażądaj silniejszego uwierzytelniania lub nowszych oświadczeń w połowie sesji. Wyzwania dotyczące oświadczeń, walidacja oświadczeń N/A (poziom protokołu; zasygnalizowany w parametrze claims żądania)

Wybieranie powierzchni rozszerzalności

Skorzystaj z poniższych wskazówek, aby zdecydować, która powierzchnia pasuje do danego scenariusza:

Model programowania

Większość powierzchni w tabeli jest konfigurowana za pośrednictwem Microsoft Graph aplikacji i zasobów servicePrincipal lub punktu końcowegopolicies. Biblioteki uwierzytelniania nie konfigurują tych powierzchni; użyj zestawów SDK Microsoft Graph, Microsoft Graph PowerShell SDK lub bezpośrednich wywołań REST.

Aby zapoznać się z kompleksowego przykładu, który łączy niestandardowe rozszerzenie uwierzytelniania ze zdarzeniem rozpoczęcia wystawiania tokenu, zobacz Konfigurowanie niestandardowego dostawcy oświadczeń ze zdarzeniem rozpoczęcia wystawiania tokenu.