Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Użyj tego odwołania, aby znaleźć każdy obsługiwany sposób rozszerzania zachowania Platforma tożsamości Microsoft OpenID Connect (OIDC). Każdy wiersz zawiera linki do koncepcji lub artykułu z instrukcjami w tym repozytorium oraz do zasobu microsoft interfejs Graph API, który programuje powierzchnię.
Rozszerzalność odnosi się do zmiany sposobu Microsoft Entra wystawiania tokenów OIDC lub procesów żądań OIDC dla własnych aplikacji — na przykład dodawania oświadczeń ze sklepu zewnętrznego, dostosowywania zawartości tokenu na aplikację lub zaufania tokenów z tożsamości obciążeń zewnętrznych. Skonfigurowanie istniejącej aplikacji OIDC (takiej jak GitHub, Salesforce lub innej aplikacji SaaS) do korzystania z Microsoft Entra na potrzeby logowania nie jest integracją, a nie rozszerzalnością. Aby uzyskać wskazówki dotyczące integracji aplikacji, zobacz Microsoft Entra galerii aplikacji.
Aby uzyskać podstawowe kontrakty punktów końcowych, zobacz OpenID Connect w Platforma tożsamości Microsoft.
Powierzchnie rozszerzalności na pierwszy rzut oka
| Capability | Co to umożliwia wykonywanie | Pojęcia i instrukcje | Microsoft interfejs Graph API |
|---|---|---|---|
| Niestandardowy dostawca roszczeń | Wywoływanie zewnętrznego interfejsu API REST podczas wystawiania tokenów w celu wzbogacania tokenów za pomocą oświadczeń z magazynu zdalnego. | Omówienie dostawcy oświadczeń niestandardowych, dokumentacja | customAuthenticationExtension, onTokenIssuanceStartListener |
| Zdarzenie rozpoczęcia wystawiania tokenu | Skonfiguruj odbiornik zdarzeń, który wyzwala niestandardowego dostawcę oświadczeń podczas wystawiania tokenu. | Konfigurowanie zdarzenia uruchamiania wystawiania tokenu, Konfigurowanie | onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim |
| Opcjonalne oświadczenia | Dodawanie oświadczeń Microsoft Entra źródłowych (takich jak groups, idtyp, login_hint) do identyfikatorów, dostępu i tokenów SAML. |
Podaj opcjonalne oświadczenia do aplikacji, dokumentacja | optionalClaim, optionalClaims on application |
| Zasady oświadczeń niestandardowych (dla aplikacji) | Mapuj atrybuty katalogu na oświadczenia w tokenach wystawionych dla określonej aplikacji, w tym przekształcenia. | Dostosowywanie oświadczeń JWT, dostosowywanie oświadczeń SAML, zasady oświadczeń niestandardowych | customClaimsPolicy, claimsMappingPolicy |
| Zasady okresu istnienia tokenu | Konfigurowanie okresów istnienia tokenu dostępu, odświeżania i identyfikatora dla aplikacji lub dzierżawy. | Konfigurowalne okresy istnienia tokenu, Konfigurowanie | tokenLifetimePolicy |
| Zasady wystawiania tokenów | Skonfiguruj zachowanie podpisywania i szyfrowania tokenu SAML podczas wystawiania. | Dostosowywanie oświadczeń SAML | tokenIssuancePolicy |
| Poświadczenia tożsamości federacyjnej | Tokeny zaufania od wystawców zewnętrznych (GitHub, Kubernetes, inne chmury) zamiast używać klucza tajnego klienta lub certyfikatu. | Federacja tożsamości obciążeniowej | FederacyjneIdentityCredential, Federacyjne poświadczenia tożsamości — omówienie |
| Manifest aplikacji | Deklaratywne konfigurowanie identyfikatorów URI przekierowania, odbiorców, dozwolonych typów dotacji i ustawień tokenu. | Dokumentacja manifestu aplikacji | aplikacja, servicePrincipal |
| Uprawnienia delegowane | Autoryzowane zakresy delegowane dla użytkownika lub dzierżawy. | Omówienie uprawnień i zgody | oAuth2PermissionGrant |
| Przypisania ról aplikacji | Przypisz role aplikacji do użytkowników, grup lub jednostek usługi na potrzeby autoryzacji opartej na tokenach. | Omówienie ról aplikacji | appRoleAssignment |
| Ciągła weryfikacja dostępu (CAE) | Włącz odwoływanie tokenów niemal w czasie rzeczywistym dla zdarzeń, takich jak wylogowywanie użytkownika, zmiana hasła i wykrywanie ryzyka. | Ciągła ocena dostępu | conditionalAccessPolicy |
| Wyzwanie dotyczące oświadczeń (krok po kroku) | Zażądaj silniejszego uwierzytelniania lub nowszych oświadczeń w połowie sesji. | Wyzwania dotyczące oświadczeń, walidacja oświadczeń | N/A (poziom protokołu; zasygnalizowany w parametrze claims żądania) |
Wybieranie powierzchni rozszerzalności
Skorzystaj z poniższych wskazówek, aby zdecydować, która powierzchnia pasuje do danego scenariusza:
- Aby dodać oświadczenia pochodzące z Microsoft Entra ID, użyj opcjonalnych oświadczeń lub niestandardowych zasad oświadczeń.
- Aby dodać oświadczenia pochodzące z systemu zewnętrznego, użyj niestandardowego dostawcy oświadczeń wspieranego przez punkt końcowy Azure Functions lub inny interfejs API REST.
- Aby zaufać tożsamości obciążenia zewnętrznego zamiast używać klucza tajnego klienta lub certyfikatu, skonfiguruj poświadczenia tożsamości federacyjnej.
- Aby reagować na zdarzenia zabezpieczeń (odwołane sesje, zmiany ryzyka, resetowanie haseł) na istniejących tokenach, włącz ciągłą ocenę dostępu.
- Aby zażądać odświeżonego uwierzytelniania podczas sesji, należy wydać żądanie oświadczeń.
Model programowania
Większość powierzchni w tabeli jest konfigurowana za pośrednictwem Microsoft Graph aplikacji i zasobów servicePrincipal lub punktu końcowegopolicies. Biblioteki uwierzytelniania nie konfigurują tych powierzchni; użyj zestawów SDK Microsoft Graph, Microsoft Graph PowerShell SDK lub bezpośrednich wywołań REST.
Aby zapoznać się z kompleksowego przykładu, który łączy niestandardowe rozszerzenie uwierzytelniania ze zdarzeniem rozpoczęcia wystawiania tokenu, zobacz Konfigurowanie niestandardowego dostawcy oświadczeń ze zdarzeniem rozpoczęcia wystawiania tokenu.