Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft kimlik platformu OpenID Connect (OIDC) davranışını genişletmenin desteklenen her yolunu bulmak için bu başvurudan yararlanın. Her satır, bu depodaki kavram veya nasıl yapılır makalesine ve yüzeyi programlayan Microsoft Graph API kaynağına bağlanır.
Genişletilebilirlik, Microsoft Entra OIDC belirteçlerini verme veya sahip olduğunuz uygulamalar için OIDC isteklerini işleme biçimini değiştirmeyi (örneğin, bir dış depodan talep ekleme, uygulama başına belirteç içeriğini özelleştirme veya dış iş yükü kimliklerinden belirteçlere güvenme) ifade eder. Mevcut bir OIDC uygulamasını (GitHub, Salesforce veya başka bir SaaS uygulaması gibi) oturum açma için Microsoft Entra kullanacak şekilde yapılandırmak genişletilebilirlik değil tümleştirmedir. Uygulama tümleştirme kılavuzu için bkz. uygulama galerisini Microsoft Entra.
Temel alınan uç nokta sözleşmeleri için bkz. Microsoft kimlik platformu OpenID Connect.
Bir bakışta genişletilebilirlik yüzeyleri
| Kapasite | Yapmanıza olanak tanıyanlar | Kavram ve nasıl yapılır | Microsoft Graph API'si |
|---|---|---|---|
| Özel hak talepleri sağlayıcısı | Belirteçleri uzak bir depodan gelen taleplerle zenginleştirmek için belirteç verme sırasında bir dış REST API çağırın. | Özel talep sağlayıcısına genel bakış, Başvuru | customAuthenticationExtension, onTokenIssuanceStartListener |
| Jeton çıkarma başlangıç etkinliği | Belirteç verme sırasında özel talep sağlayıcınızı tetikleyen olay dinleyicisini yapılandırın. | Belirteç verme başlangıç olayını ayarlama, Yapılandırma | onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim |
| İsteğe bağlı talepler | Kimlik, erişim ve SAML belirteçlerine Microsoft Entra kaynaklı talepler (, groupsidtyp, login_hintgibi) ekleyin. |
Uygulamanıza isteğe bağlı talepler sağlayın, Başvuru | optionalClaim, optionalClaims on application |
| Özel talep ilkesi (uygulama başına) | Dizin özniteliklerini, dönüştürmeler de dahil olmak üzere belirli bir uygulama için verilen belirteçlerdeki taleplerle eşleyin. | JWT beyanlarını özelleştirme, SAML talep özelleştirmesi, Özel talep ilkesi | customClaimsPolicy, claimsMappingPolicy |
| Belirteç yaşam süresi ilkesi | Bir uygulama veya kiracı için erişim, yenileme ve kimlik belirteci yaşam sürelerini yapılandırın. | Yapılandırılabilir belirteç yaşam süreleri, Yapılandırma | tokenLifetimePolicy |
| Belirteç verme ilkesi | Verme sırasında SAML belirteci imzalama ve şifreleme davranışını yapılandırın. | SAML talep özelleştirmesi | tokenIssuancePolicy |
| Federatif kimlik bilgileri | İstemci gizli anahtarı veya sertifika kullanmak yerine dış verenlerden (GitHub, Kubernetes, diğer bulutlardan) gelen belirteçlere güvenin. | İş yükü kimlik federasyonu | federatedIdentityCredential, Federasyon kimliği kimlik bilgilerine genel bakış |
| Uygulama bildirimi | Yeniden yönlendirme URI'lerini, hedef kitleleri, izin verilen verme türlerini ve belirteç ayarlarını bildirimli olarak yapılandırın. | Uygulama manifesti referansı | application, servicePrincipal |
| Temsilci izni verme | Kullanıcı veya kiracı için temsilci kapsamları yetkilendirme. | İzinlere ve onaya genel bakış | oAuth2PermissionGrant |
| Uygulama rolü atamaları | Belirteç tabanlı yetkilendirme için kullanıcılara, gruplara veya hizmet sorumlularına uygulama rolleri atayın. | Uygulama rollerine genel bakış | appRoleAssignment |
| Sürekli erişim değerlendirmesi (CAE) | Kullanıcı oturumu kapatma, parola değişikliği ve risk algılama gibi olaylar için belirteç iptalini neredeyse gerçek zamanlı olarak etkinleştirin. | Sürekli erişim değerlendirmesi | conditionalAccessPolicy |
| Talep sınaması (adım adım) | Oturum ortasında daha güçlü kimlik doğrulaması veya daha yeni talepler isteyin. | Talep sınamaları, Talep doğrulama | Yok (protokol düzeyi; istek parametresinde claims işaretlendi) |
Genişletilebilirlik yüzeyi seçme
Hangi yüzeyin senaryonuza uygun olduğunu belirlemek için aşağıdaki kılavuzu kullanın:
- Microsoft Entra ID kaynaklı talepler eklemek için isteğe bağlı beyanlar veya özel talep ilkesi kullanın.
- Dış sistemden alınan talepleri eklemek için, Azure İşlevleri uç noktası veya başka bir REST API tarafından desteklenen bir özel talep sağlayıcısı kullanın.
- İstemci gizli dizisi veya sertifika kullanmak yerine dış iş yükü kimliğine güvenmek için , federasyon kimliği kimlik bilgilerini yapılandırın.
- Mevcut belirteçlerde güvenlik olaylarına (iptal edilen oturumlar, risk değişiklikleri, parola sıfırlamaları) tepki vermek için sürekli erişim değerlendirmesini etkinleştirin.
- Oturum sırasında daha yeni kimlik doğrulaması istemek için bir talep sınaması oluşturun.
Programlama modeli
Tablodaki çoğu yüzey, Microsoft Graph uygulaması ve servicePrincipal kaynakları veya uç nokta aracılığıyla policies yapılandırılır. Kimlik doğrulama kitaplıkları bu yüzeyleri yapılandırmaz; Microsoft Graph SDK'ları, Microsoft Graph PowerShell SDK veya doğrudan REST çağrılarını kullanın.
Özel kimlik doğrulama uzantısını belirteç verme başlangıç olayıyla birleştiren uçtan uca örnek için bkz. Belirteç verme başlatma olayıyla özel talep sağlayıcısı yapılandırma.