OpenID Connect-anspråksmappning

Gäller för: Grön cirkel med en vit bockmarkeringssymbol som anger att följande innehåll gäller för externa klienter. Externa klienter (läs mer)

I OpenID Connect-protokollet kommunicerar anspråk information om slutanvändaren. Anspråk är delar av användarinformation som en identitetsleverantör inkluderar i ID-token den utfärdar för användaren. ID-token innehåller anspråk om slutanvändaren. Under registreringen hjälper dessa attribut till att identifiera användaren unikt och tillhandahålla ytterligare profilinformation. Värdena lagras i motsvarande användarattribut i din katalog.

Om du vill konfigurera anspråksmappning skapar du en identitetsprovider (IdP) i din Microsoft Entra External ID klientorganisation. IdP-konfigurationen innehåller avsnittet Anspråksmappning , där du kan mappa openID Connect-standardanspråk (OIDC) till de anspråk som din identitetsprovider tillhandahåller i ID-token.

Skärmbild av sidan för att konfigurera OpenID Connect-identitetsleverantör i Microsoft Entras administrationscenter, där avsnittet Anspråksmappning är markerat.

Anspråks- och attributmappningar

Använd följande tabell för att mappa Standard OpenID Connect-anspråk till motsvarande användarflödesattribut och dina IdP-anspråk.

Standardanspråk för OIDC Attribut för användarflöde Beskrivning
under Ej tillämpligt Ämne – Identifierare för slutanvändaren på utfärdaren.
Namn Visningsnamn Fullständigt namn i visningsbar form inklusive alla namndelar, eventuellt inklusive titlar och suffix, ordnade enligt slutanvändarens nationella inställningar.
given_name Förnamn Slutanvändarens förnamn eller tilltalsnamn.
efternamn Efternamn Slutanvändarens efternamn eller efternamn.
e-post (krävs som standard) E-post Önskad e-postadress. Du kan göra det valfritt för externa IdP-registreringsscenarier.
e-post bekräftad Ej tillämpligt Anger om identitetsprovidern verifierade slutanvändarens e-postadress. true innebär att identitetsprovidern vidtog bekräftande åtgärder för att säkerställa att e-postadressen kontrollerades av slutanvändaren när verifieringen utfördes. Om e-postanspråket finns krävs värdet true för att skapa ett konto. Om e-postclaimet saknas och e-post är konfigurerad som valfri fortsätter kontot att skapas utan e-postadress.
telefonnummer Telefonnummer Påståendet tillhandahåller användarens telefonnummer.
telefonnummer verifierat Ej tillämpligt I den mottagna ID-token är värdet för det här anspråket sant om slutanvändarens telefonnummer har verifierats; annars falskt. När det här anspråksvärdet är sant innebär det att din identitetsprovider vidtog positiva åtgärder för att verifiera telefonnumret.
gatuadress Gatuadress Fullständig postadress, formaterad för visning eller användning på en e-postetikett. I tokensvaret kan det här fältet innehålla flera rader, avgränsade med nya rader. Nya linjer kan representeras antingen som ett vagnretur/radmatningspar ("\r\n") eller som ett enda radmatningstecken ("\n").
lokalitet Stad Stad eller ort.
region Delstat eller provins Delstat, provins, prefektur eller region.
postnummer Postnummer eller ZIP-kod Postnummer eller zip-kod.
land Ett land eller en region Landsnamn

Anteckning

För att anspråk från identitetsprovidern ska lagras på användarobjektet måste motsvarande attribut för användarflöde ingå i användarflödet. Först mappar du dina externa identitetsprovideranspråk med OIDC-standardanspråken. För det andra aktiverar du motsvarande användarflödesattribut i det användarflöde som identitetsprovidern är kopplad till. Om du inte vill att ett attribut ska vara synligt för användaren under registreringen kan du dölja attributet samtidigt som du behåller det i användarflödet så att anspråksvärdet lagras.

Granska identitetsleverantören

När du har lagt till anspråksmappningen granskar du OIDC-konfigurationen på fliken Granska . Fliken Granska visar anspråkslistan och motsvarande användarflödesattribut som du mappade till dina IdP-anspråk.

Skärmbild av fliken Granska som visar mappade OIDC-anspråk och motsvarande användarflödesattribut innan du sparar konfigurationen för identitetsprovidern.