Microsoft 身分識別平台 OIDC 擴充性參考

使用此參考資料,找出所有支援的 Microsoft 身分識別平台 OpenID Connect(OIDC)行為延伸方式。 每一列都連結到本倉庫中的概念或操作文章,以及負責程式設計 Surface 的 Microsoft 圖形 API 資源。

擴充性指的是改變 Microsoft Entra 發行 OIDC 令牌或處理您擁有應用程式 OIDC 請求的方式——例如,新增外部商店的聲明、自訂每個應用程式的令牌內容,或信任來自外部工作負載身份的令牌。 將現有的 OIDC 應用程式(例如 GitHub、Salesforce 或其他 SaaS 應用程式)配置為使用 Microsoft Entra 登入,這是整合,而非擴充性。 關於應用程式整合的指引,請參閱 Microsoft Entra 應用程式圖庫

關於底層端點合約,請參見 Microsoft 身分識別平台 上的 OpenID Connect

擴充性一目了然

能力 它讓你做的事 概念與操作指南 Microsoft圖形 API
自訂宣告提供者 在代幣發行時呼叫外部 REST API,以豐富來自遠端存儲的憑證。 客製化理賠提供者概述參考資料 customAuthenticationExtensiononTokenIssuanceStartListener
代幣發行啟動事件 設定事件監聽器,在代幣發行時觸發你的自訂理賠提供者。 設定令牌發行開始事件設定 onTokenIssuanceStartCustomExtensiononTokenIssuanceStartHandleronTokenIssuanceStartReturnClaim
選擇性主張 在 ID、存取權和 SAML 令牌中加入 Microsoft Entra 來源的聲明(如 groupsidtyplogin_hint、)。 在您的應用程式 Reference 中提供可選的聲明 optionalClaim,optionalClaims on application
自訂理賠政策(按應用程式計算) 將目錄屬性映射到特定應用程式發出的憑證中,包括轉換。 JWT 理賠客製化SAML 理賠客製化、 客製化理賠政策 customClaimsPolicyclaimsMappingPolicy
代幣終身政策 設定應用程式或租戶的存取權、刷新及識別權杖壽命。 可設定的令牌壽命配置 tokenLifetimePolicy
代幣發行政策 在發行時設定 SAML 令牌簽署與加密行為。 SAML 理賠客製化 代幣發行政策
聯邦身份憑證 信任外部發行機構(GitHub、Kubernetes 或其他雲端)的憑證,而不是使用客戶端秘密或憑證。 工作負載身分識別同盟 federatedIdentityCredential聯邦身份憑證概述
應用程式資訊清單 宣告式配置重定向 URI、受眾、允許的授權類型及令牌設定。 應用程式清單參考 應用服務主體
授權許可授予 授權使用者或租戶的授權範圍。 許可與同意概述 oAuth2PermissionGrant
應用程式角色分配 將應用程式角色指派給使用者、群組或服務主體,以進行基於憑證的授權。 應用程式角色概覽 應用程式角色指派
持續性存取評估 (CAE) 啟用近乎即時的憑證撤銷功能,適用於用戶登出、密碼變更及風險偵測等事件。 持續性存取評估 條件存取政策
理賠挑戰(升級) 在會談中途請求更強的認證或申請更新的理賠。 理賠挑戰理賠驗證 N/A(協定層級;請求參數中 claims 標示)

選擇可伸縮曲面

請參考以下指引,決定哪種表面最適合你的情況:

  • 若要新增來自 Microsoft Entra ID 的理賠,請使用可選理賠自訂理賠政策
  • 若要新增來自外部系統的理賠,請使用由 Azure Functions 端點或其他 REST API 支援的自訂理賠提供者
  • 若要 信任外部工作負載身份 ,而非使用用戶端秘密或憑證,請設定 聯邦身份憑證
  • 為了 回應現有憑證的安全事件 (撤銷會話、風險變更、密碼重置),啟用 持續存取評估
  • 若要在會話中 申請更新鮮的認證 ,請提出 理賠挑戰

程式設計模型

表格中的大多數表面是透過 Microsoft Graph 應用程式servicePrincipal 資源,或是端policies點來設定。 認證函式庫不負責配置這些表面;可使用 Microsoft Graph SDK、Microsoft Graph PowerShell SDK,或直接呼叫 REST 。

關於結合自訂認證擴充與令牌發行開始事件的端對端範例,請參見 「配置帶有憑證發行啟動事件的自訂權利提供者」。