Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie diesen Verweis, um alle unterstützten Möglichkeiten zum Erweitern Microsoft Identity Platform OpenID Connect (OIDC)-Verhaltens zu finden. Jede Zeile verweist auf das Konzept oder den Artikel mit Vorgehensweisen in diesem Repository und zur Microsoft Graph-API Ressource, die die Oberfläche programmiert.
Die Erweiterbarkeit bezieht sich darauf, zu ändern, wie Microsoft Entra OIDC-Token ausgibt oder OIDC-Anforderungen für Apps verarbeitet, die Sie besitzen, z. B. das Hinzufügen von Ansprüchen aus einem externen Speicher, das Anpassen von Tokeninhalten pro App oder das Vertrauen von Token aus externen Workloadidentitäten. Das Konfigurieren einer vorhandenen OIDC-App (z. B. GitHub, Salesforce oder einer anderen SaaS-App), um Microsoft Entra für die Anmeldung zu verwenden, ist die Integration, nicht die Erweiterbarkeit. Anleitungen zur App-Integration finden Sie im Anwendungskatalog Microsoft Entra.
Informationen zu den zugrunde liegenden Endpunktverträgen finden Sie unter OpenID Connect auf dem Microsoft Identity Platform.
Erweiterbarkeitsflächen auf einen Blick
| Fähigkeit | Was es Ihnen ermöglicht, | Konzept und Vorgehensweise | Microsoft Graph-API |
|---|---|---|---|
| Benutzerdefinierter Anspruchsanbieter | Rufen Sie während der Tokenausstellung eine externe REST-API auf, um Token mit Ansprüchen aus einem Remotespeicher zu bereichern. | Übersicht über benutzerdefinierte Anspruchsanbieter, Referenz | customAuthenticationExtension, onTokenIssuanceStartListener |
| Startereignis für die Tokenausstellung | Konfigurieren Sie den Ereignislistener, der ihren benutzerdefinierten Anspruchsanbieter während der Tokenausstellung auslöst. | Einrichten des Startereignisses für die Tokenausstellung, Konfigurieren | onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim |
| Optionale Ansprüche | Fügen Sie Microsoft Entra quellbezogenen Ansprüche (zgroups. B. , idtyp, login_hint) zu ID-, Zugriffs- und SAML-Token hinzu. |
Bereitstellen optionaler Ansprüche für Ihre App, Referenz | optionalClaim, optionalClaims on application |
| Benutzerdefinierte Anspruchsrichtlinie (pro App) | Zuordnen von Verzeichnisattributen zu Ansprüchen in Token, die für eine bestimmte App ausgestellt wurden, einschließlich Transformationen. | Anpassung von JWT-Ansprüchen, SAML-Anspruchsanpassung, benutzerdefinierte Anspruchsrichtlinie | customClaimsPolicy, claimsMappingPolicy |
| Token-Gültigkeitsdauer-Richtlinie | Konfigurieren Sie die Lebensdauer von Zugriffs-, Aktualisierungs- und ID-Token für eine App oder einen Mandanten. | Konfigurierbare Tokenlebensdauer, Konfigurieren | tokenLifetimePolicy |
| Token-Ausstellungsrichtlinie | Konfigurieren Sie das SAML-Tokensignatur- und Verschlüsselungsverhalten bei der Ausstellung. | SAML-Anspruchsanpassung | tokenIssuancePolicy |
| Verbundidentitätszugangsdaten | Vertrauen von Token von externen Ausstellern (GitHub, Kubernetes, anderen Clouds) anstelle eines geheimen Clientschlüssels oder Zertifikats. | Workload-Identitätsverbund | federatedIdentityCredential, Übersicht über Verbundidentitätsanmeldeinformationen |
| Anwendungsmanifest | Deklarativ Umleitungs-URIs, Zielgruppen, zulässige Erteilungstypen und Tokeneinstellungen konfigurieren. | Anwendungsmanifestreferenz | application, servicePrincipal |
| Gewähren delegierter Genehmigungen | Autorisieren delegierter Bereiche für einen Benutzer oder Mandanten. | Übersicht über Berechtigungen und Zustimmung | oAuth2PermissionGrant |
| App-Rollenzuweisungen | Weisen Sie Benutzern, Gruppen oder Dienstprinzipalen App-Rollen für die tokenbasierte Autorisierung zu. | Übersicht über App-Rollen | appRoleAssignment |
| Fortlaufende Zugriffsevaluierung | Aktivieren Sie die Tokensperrung in nahezu Echtzeit für Ereignisse wie Benutzeranmeldung, Kennwortänderung und Risikoerkennung. | Fortlaufende Zugriffsevaluierung | conditionalAccessPolicy |
| Forderungsaufforderung (Schritt-up) | Fordern Sie eine stärkere Authentifizierung oder neuere Ansprüche in der Mitte der Sitzung an. | Anspruchsforderungen, Anspruchsüberprüfung | N/A (Protokollebene; signalisiert im Anforderungsparameter claims ) |
Auswählen einer Erweiterbarkeitsoberfläche
Verwenden Sie die folgenden Anleitungen, um zu entscheiden, welche Oberfläche zu Ihrem Szenario passt:
- Wenn Sie Ansprüche aus Microsoft Entra ID hinzufügen möchten, verwenden Sie optionale Ansprüche oder eine benutzerdefinierte Anspruchsrichtlinie.
- Um Ansprüche aus einem externen System hinzuzufügen, verwenden Sie einen benutzerdefinierten Anspruchsanbieter, der von einem Azure Functions Endpunkt oder einer anderen REST-API unterstützt wird.
- Um einer externen Workloadidentität zu vertrauen , anstatt einen geheimen Clientschlüssel oder ein Zertifikat zu verwenden, konfigurieren Sie eine Verbundidentitäts-Anmeldeinformationen.
- Um auf Sicherheitsereignisse (widerrufene Sitzungen, Risikoänderungen, Kennwortzurücksetzungen) für vorhandene Token zu reagieren, aktivieren Sie die kontinuierliche Zugriffsauswertung.
- Wenn Sie während einer Sitzung eine neuere Authentifizierung anfordern möchten , stellen Sie eine Forderungsanforderung aus.
Programmiermodell
Die meisten Oberflächen in der Tabelle werden über die Microsoft Graph Anwendungs- und ServicePrincipalressourcen oder über den policies Endpunkt konfiguriert. Authentifizierungsbibliotheken konfigurieren diese Oberflächen nicht; verwenden Sie Microsoft Graph SDKs, die Microsoft Graph PowerShell SDK oder direkte REST-Aufrufe.
Ein End-to-End-Beispiel, das eine benutzerdefinierte Authentifizierungserweiterung mit einem Tokenausstellungsstartereignis kombiniert, finden Sie unter Konfigurieren eines benutzerdefinierten Anspruchsanbieters mit einem Tokenausstellungsstartereignis.