Microsoft Identity Platform OIDC-Erweiterbarkeitsreferenz

Verwenden Sie diesen Verweis, um alle unterstützten Möglichkeiten zum Erweitern Microsoft Identity Platform OpenID Connect (OIDC)-Verhaltens zu finden. Jede Zeile verweist auf das Konzept oder den Artikel mit Vorgehensweisen in diesem Repository und zur Microsoft Graph-API Ressource, die die Oberfläche programmiert.

Die Erweiterbarkeit bezieht sich darauf, zu ändern, wie Microsoft Entra OIDC-Token ausgibt oder OIDC-Anforderungen für Apps verarbeitet, die Sie besitzen, z. B. das Hinzufügen von Ansprüchen aus einem externen Speicher, das Anpassen von Tokeninhalten pro App oder das Vertrauen von Token aus externen Workloadidentitäten. Das Konfigurieren einer vorhandenen OIDC-App (z. B. GitHub, Salesforce oder einer anderen SaaS-App), um Microsoft Entra für die Anmeldung zu verwenden, ist die Integration, nicht die Erweiterbarkeit. Anleitungen zur App-Integration finden Sie im Anwendungskatalog Microsoft Entra.

Informationen zu den zugrunde liegenden Endpunktverträgen finden Sie unter OpenID Connect auf dem Microsoft Identity Platform.

Erweiterbarkeitsflächen auf einen Blick

Fähigkeit Was es Ihnen ermöglicht, Konzept und Vorgehensweise Microsoft Graph-API
Benutzerdefinierter Anspruchsanbieter Rufen Sie während der Tokenausstellung eine externe REST-API auf, um Token mit Ansprüchen aus einem Remotespeicher zu bereichern. Übersicht über benutzerdefinierte Anspruchsanbieter, Referenz customAuthenticationExtension, onTokenIssuanceStartListener
Startereignis für die Tokenausstellung Konfigurieren Sie den Ereignislistener, der ihren benutzerdefinierten Anspruchsanbieter während der Tokenausstellung auslöst. Einrichten des Startereignisses für die Tokenausstellung, Konfigurieren onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim
Optionale Ansprüche Fügen Sie Microsoft Entra quellbezogenen Ansprüche (zgroups. B. , idtyp, login_hint) zu ID-, Zugriffs- und SAML-Token hinzu. Bereitstellen optionaler Ansprüche für Ihre App, Referenz optionalClaim, optionalClaims on application
Benutzerdefinierte Anspruchsrichtlinie (pro App) Zuordnen von Verzeichnisattributen zu Ansprüchen in Token, die für eine bestimmte App ausgestellt wurden, einschließlich Transformationen. Anpassung von JWT-Ansprüchen, SAML-Anspruchsanpassung, benutzerdefinierte Anspruchsrichtlinie customClaimsPolicy, claimsMappingPolicy
Token-Gültigkeitsdauer-Richtlinie Konfigurieren Sie die Lebensdauer von Zugriffs-, Aktualisierungs- und ID-Token für eine App oder einen Mandanten. Konfigurierbare Tokenlebensdauer, Konfigurieren tokenLifetimePolicy
Token-Ausstellungsrichtlinie Konfigurieren Sie das SAML-Tokensignatur- und Verschlüsselungsverhalten bei der Ausstellung. SAML-Anspruchsanpassung tokenIssuancePolicy
Verbundidentitätszugangsdaten Vertrauen von Token von externen Ausstellern (GitHub, Kubernetes, anderen Clouds) anstelle eines geheimen Clientschlüssels oder Zertifikats. Workload-Identitätsverbund federatedIdentityCredential, Übersicht über Verbundidentitätsanmeldeinformationen
Anwendungsmanifest Deklarativ Umleitungs-URIs, Zielgruppen, zulässige Erteilungstypen und Tokeneinstellungen konfigurieren. Anwendungsmanifestreferenz application, servicePrincipal
Gewähren delegierter Genehmigungen Autorisieren delegierter Bereiche für einen Benutzer oder Mandanten. Übersicht über Berechtigungen und Zustimmung oAuth2PermissionGrant
App-Rollenzuweisungen Weisen Sie Benutzern, Gruppen oder Dienstprinzipalen App-Rollen für die tokenbasierte Autorisierung zu. Übersicht über App-Rollen appRoleAssignment
Fortlaufende Zugriffsevaluierung Aktivieren Sie die Tokensperrung in nahezu Echtzeit für Ereignisse wie Benutzeranmeldung, Kennwortänderung und Risikoerkennung. Fortlaufende Zugriffsevaluierung conditionalAccessPolicy
Forderungsaufforderung (Schritt-up) Fordern Sie eine stärkere Authentifizierung oder neuere Ansprüche in der Mitte der Sitzung an. Anspruchsforderungen, Anspruchsüberprüfung N/A (Protokollebene; signalisiert im Anforderungsparameter claims )

Auswählen einer Erweiterbarkeitsoberfläche

Verwenden Sie die folgenden Anleitungen, um zu entscheiden, welche Oberfläche zu Ihrem Szenario passt:

Programmiermodell

Die meisten Oberflächen in der Tabelle werden über die Microsoft Graph Anwendungs- und ServicePrincipalressourcen oder über den policies Endpunkt konfiguriert. Authentifizierungsbibliotheken konfigurieren diese Oberflächen nicht; verwenden Sie Microsoft Graph SDKs, die Microsoft Graph PowerShell SDK oder direkte REST-Aufrufe.

Ein End-to-End-Beispiel, das eine benutzerdefinierte Authentifizierungserweiterung mit einem Tokenausstellungsstartereignis kombiniert, finden Sie unter Konfigurieren eines benutzerdefinierten Anspruchsanbieters mit einem Tokenausstellungsstartereignis.