Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use essa referência para encontrar todas as maneiras com suporte para estender plataforma de identidade da Microsoft comportamento do OIDC (OpenID Connect). Cada linha é vinculada ao artigo de conceito ou instruções neste repositório e ao recurso de API do Graph da Microsoft que programa a superfície.
Extensibilidade refere-se à alteração de como Microsoft Entra emite tokens OIDC ou processa solicitações OIDC para aplicativos que você possui , por exemplo, adicionar declarações de um repositório externo, personalizar conteúdo de token por aplicativo ou confiar em tokens de identidades de carga de trabalho externas. Configurar um aplicativo OIDC existente (como GitHub, Salesforce ou outro aplicativo SaaS) para usar Microsoft Entra para entrar é integração, não extensibilidade. Para obter diretrizes de integração de aplicativos, consulte Microsoft Entra galeria de aplicativos.
Para os contratos de ponto de extremidade subjacentes, consulte OpenID Connect no plataforma de identidade da Microsoft.
Superfícies de extensibilidade em um relance
| Capability | O que ele permite que você faça | Conceito e instruções | Microsoft API do Graph |
|---|---|---|---|
| Provedor de declarações personalizadas | Chame uma API REST externa durante a emissão de token para enriquecer tokens com declarações de um repositório remoto. | Visão geral do provedor de declarações personalizadas, Referência | customAuthenticationExtension, onTokenIssuanceStartListener |
| Evento de início de emissão de token | Configure o ouvinte de eventos que dispara seu provedor de declarações personalizadas durante a emissão de token. | Configurar o evento inicial de emissão de token, Configurar | onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim |
| Declarações opcionais | Adicione declarações de origem Microsoft Entra (comogroups, , idtyp) login_hintà ID, ao acesso e aos tokens SAML. |
Fornecer declarações opcionais ao seu aplicativo, Referência | optionalClaim, optionalClaims no aplicativo |
| Política de declarações personalizadas (por aplicativo) | Mapeie atributos de diretório para declarações em tokens emitidos para um aplicativo específico, incluindo transformações. | Personalização de declarações JWT, personalização de declarações SAML, política de declarações personalizadas | customClaimsPolicy, claimsMappingPolicy |
| Política do tempo de vida do token | Configure o acesso, a atualização e o tempo de vida do token de ID para um aplicativo ou locatário. | Tempo de vida do token configurável, Configurar | tokenLifetimePolicy |
| Política de emissão de tokens | Configure o comportamento de criptografia e assinatura de token SAML na emissão. | Personalização de declarações SAML | tokenIssuancePolicy |
| Credenciais de identidade federadas | Tokens de confiança de emissores externos (GitHub, Kubernetes, outras nuvens) em vez de usar um segredo ou certificado do cliente. | Federação de identidade de carga de trabalho | Visão geral das credenciais de identidade federadas federadas |
| Manifesto do aplicativo | Configure declarativamente URIs de redirecionamento, audiências, tipos de concessão permitidos e configurações de token. | Referência de manifesto do aplicativo | application, servicePrincipal |
| Concessões de permissão delegadas | Autorizar escopos delegados para um usuário ou locatário. | Visão geral de permissões e consentimento | oAuth2PermissionGrant |
| Atribuição de funções do aplicativo | Atribua funções de aplicativo a usuários, grupos ou entidades de serviço para autorização baseada em token. | Visão geral das funções de aplicativo | appRoleAssignment |
| Avaliação contínua de acesso (CAE) | Habilite a revogação de token quase em tempo real para eventos como saída do usuário, alteração de senha e detecção de risco. | Avaliação contínua de acesso | conditionalAccessPolicy |
| Desafio de declarações (step-up) | Solicite autenticação mais forte ou declarações mais recentes no meio da sessão. | Desafios de declarações, validação de declarações | N/A (nível de protocolo; sinalizado no parâmetro de solicitação claims ) |
Escolhendo uma superfície de extensibilidade
Use as seguintes diretrizes para decidir qual superfície se encaixa em seu cenário:
- Para adicionar declarações provenientes de Microsoft Entra ID, use declarações opcionais ou uma política de declarações personalizada.
- Para adicionar declarações provenientes de um sistema externo, use um provedor de declarações personalizado apoiado por um ponto de extremidade Azure Functions ou outra API REST.
- Para confiar em uma identidade de carga de trabalho externa em vez de usar um segredo ou certificado do cliente, configure uma credencial de identidade federada.
- Para reagir a eventos de segurança (sessões revogadas, alterações de risco, redefinições de senha) em tokens existentes, habilite a avaliação contínua de acesso.
- Para solicitar a autenticação mais recente durante uma sessão, emita um desafio de declarações.
Modelo de programação
A maioria das superfícies na tabela é configurada por meio do aplicativo Microsoft Graph e dos recursos servicePrincipal ou por meio do policies ponto de extremidade. As bibliotecas de autenticação não configuram essas superfícies; use Microsoft Graph SDKs, o SDK do PowerShell do Microsoft Graph ou chamadas REST diretas.
Para obter um exemplo de ponta a ponta que combina uma extensão de autenticação personalizada com um evento de início de emissão de token, consulte Configurar um provedor de declaração personalizado com um evento de início de emissão de token.