使用此參考資料,找出所有支援的 Microsoft 身分識別平台 OpenID Connect(OIDC)行為延伸方式。 每一列都連結到本倉庫中的概念或操作文章,以及負責程式設計 Surface 的 Microsoft 圖形 API 資源。
擴充性指的是改變 Microsoft Entra 發行 OIDC 令牌或處理您擁有應用程式 OIDC 請求的方式——例如,新增外部商店的聲明、自訂每個應用程式的令牌內容,或信任來自外部工作負載身份的令牌。 將現有的 OIDC 應用程式(例如 GitHub、Salesforce 或其他 SaaS 應用程式)配置為使用 Microsoft Entra 登入,這是整合,而非擴充性。 關於應用程式整合的指引,請參閱 Microsoft Entra 應用程式圖庫。
關於底層端點合約,請參見 Microsoft 身分識別平台 上的 OpenID Connect。
擴充性一目了然
| 能力 | 它讓你做的事 | 概念與操作指南 | Microsoft圖形 API |
|---|---|---|---|
| 自訂宣告提供者 | 在代幣發行時呼叫外部 REST API,以豐富來自遠端存儲的憑證。 | 客製化理賠提供者概述, 參考資料 | customAuthenticationExtension, onTokenIssuanceStartListener |
| 代幣發行啟動事件 | 設定事件監聽器,在代幣發行時觸發你的自訂理賠提供者。 | 設定令牌發行開始事件, 設定 | onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim |
| 選擇性主張 | 在 ID、存取權和 SAML 令牌中加入 Microsoft Entra 來源的聲明(如 groups、 idtyplogin_hint、)。 |
在您的應用程式 Reference 中提供可選的聲明 | optionalClaim,optionalClaims on application |
| 自訂理賠政策(按應用程式計算) | 將目錄屬性映射到特定應用程式發出的憑證中,包括轉換。 | JWT 理賠客製化、 SAML 理賠客製化、 客製化理賠政策 | customClaimsPolicy, claimsMappingPolicy |
| 代幣終身政策 | 設定應用程式或租戶的存取權、刷新及識別權杖壽命。 | 可設定的令牌壽命, 配置 | tokenLifetimePolicy |
| 代幣發行政策 | 在發行時設定 SAML 令牌簽署與加密行為。 | SAML 理賠客製化 | 代幣發行政策 |
| 聯邦身份憑證 | 信任外部發行機構(GitHub、Kubernetes 或其他雲端)的憑證,而不是使用客戶端秘密或憑證。 | 工作負載身分識別同盟 | federatedIdentityCredential, 聯邦身份憑證概述 |
| 應用程式資訊清單 | 宣告式配置重定向 URI、受眾、允許的授權類型及令牌設定。 | 應用程式清單參考 | 應用、 服務主體 |
| 授權許可授予 | 授權使用者或租戶的授權範圍。 | 許可與同意概述 | oAuth2PermissionGrant |
| 應用程式角色分配 | 將應用程式角色指派給使用者、群組或服務主體,以進行基於憑證的授權。 | 應用程式角色概覽 | 應用程式角色指派 |
| 持續性存取評估 (CAE) | 啟用近乎即時的憑證撤銷功能,適用於用戶登出、密碼變更及風險偵測等事件。 | 持續性存取評估 | 條件存取政策 |
| 理賠挑戰(升級) | 在會談中途請求更強的認證或申請更新的理賠。 | 理賠挑戰, 理賠驗證 | N/A(協定層級;請求參數中 claims 標示) |
選擇可伸縮曲面
請參考以下指引,決定哪種表面最適合你的情況:
- 若要新增來自 Microsoft Entra ID 的理賠,請使用可選理賠或自訂理賠政策。
- 若要新增來自外部系統的理賠,請使用由 Azure Functions 端點或其他 REST API 支援的自訂理賠提供者。
- 若要 信任外部工作負載身份 ,而非使用用戶端秘密或憑證,請設定 聯邦身份憑證。
- 為了 回應現有憑證的安全事件 (撤銷會話、風險變更、密碼重置),啟用 持續存取評估。
- 若要在會話中 申請更新鮮的認證 ,請提出 理賠挑戰。
程式設計模型
表格中的大多數表面是透過 Microsoft Graph 應用程式與 servicePrincipal 資源,或是端policies點來設定。 認證函式庫不負責配置這些表面;可使用 Microsoft Graph SDK、Microsoft Graph PowerShell SDK,或直接呼叫 REST 。
關於結合自訂認證擴充與令牌發行開始事件的端對端範例,請參見 「配置帶有憑證發行啟動事件的自訂權利提供者」。