referencia de extensibilidad de OIDC Plataforma de identidad de Microsoft

Use esta referencia para buscar todas las formas admitidas de ampliar Plataforma de identidad de Microsoft comportamiento de OpenID Connect (OIDC). Cada fila se vincula al concepto o al artículo de procedimientos de este repositorio y al recurso de Microsoft Graph API que programa la superficie.

La extensibilidad hace referencia a cambiar la forma en que Microsoft Entra emite tokens OIDC o procesa solicitudes OIDC para aplicaciones propias, por ejemplo, agregar notificaciones desde un almacén externo, personalizar el contenido del token por aplicación o confiar en tokens de identidades de carga de trabajo externas. Configurar una aplicación OIDC existente (como GitHub, Salesforce u otra aplicación SaaS) para usar Microsoft Entra para el inicio de sesión es la integración, no la extensibilidad. Para obtener instrucciones sobre la integración de aplicaciones, consulte Microsoft Entra galería de aplicaciones.

Para obtener los contratos de punto de conexión subyacentes, consulte OpenID Connect en el Plataforma de identidad de Microsoft.

Superficies de extensibilidad de un vistazo

Capacidad Qué le permite hacer Concepto y procedimientos API de Microsoft Graph
Proveedor de reclamaciones personalizado Llame a una API REST externa durante la emisión de tokens para enriquecer tokens con notificaciones de un almacén remoto. Información general del proveedor de notificaciones personalizado, Referencia customAuthenticationExtension, onTokenIssuanceStartListener
Evento de inicio de emisión de tokens Configure el agente de escucha de eventos que desencadena el proveedor de notificaciones personalizado durante la emisión de tokens. Configuración del evento de inicio de emisión de tokens, Configuración onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim
Reclamaciones opcionales Agregue notificaciones de origen Microsoft Entra (como groups, idtyp, login_hint) al identificador, el acceso y los tokens SAML. Proporcionar notificaciones opcionales a la aplicación, Referencia optionalClaim, optionalClaims en la aplicación
Directiva de notificaciones personalizadas (por aplicación) Asigne atributos de directorio a notificaciones en tokens emitidos para una aplicación específica, incluidas las transformaciones. Personalización de notificaciones de JWT, personalización de notificacionesde SAML, directiva de notificaciones personalizadas customClaimsPolicy, claimsMappingPolicy
Directiva de duración de token Configure las duraciones del token de acceso, actualización e identificador para una aplicación o inquilino. Vigencias de tokens configurables, Configurar tokenLifetimePolicy
Directiva de emisión de token Configure el comportamiento de cifrado y firma de tokens SAML en la emisión. Personalización de notificaciones de SAML tokenIssuancePolicy
Credenciales de identidad federada Tokens de confianza de emisores externos (GitHub, Kubernetes, otras nubes) en lugar de usar un secreto de cliente o un certificado. Federación de identidades de carga de trabajo información general sobre las credenciales de identidad federadafederatedIdentityCredential
Manifiesto de aplicación Configure declarativamente los URI de redireccionamiento, las audiencias, los tipos de concesión permitidos y la configuración del token. Referencia del manifiesto de aplicación application, servicePrincipal
Concesiones de permisos delegados Autorizar ámbitos delegados para un usuario o inquilino. Información general sobre permisos y consentimiento oAuth2PermissionGrant
Asignaciones de roles de aplicación Asigne roles de aplicación a usuarios, grupos o entidades de servicio para la autorización basada en tokens. Introducción a los roles de aplicación appRoleAssignment
Evaluación continua de acceso (CAE) Habilite la revocación de tokens casi en tiempo real para eventos como el cierre de sesión del usuario, el cambio de contraseña y la detección de riesgos. Evaluación continua de acceso conditionalAccessPolicy
Desafío de notificaciones (paso a paso) Solicite una autenticación más sólida o notificaciones más frescas a mitad de la sesión. Desafíos de notificaciones, validación de notificaciones N/A (nivel de protocolo; señalado en el parámetro de claims solicitud)

Elección de una superficie de extensibilidad

Use las instrucciones siguientes para decidir qué superficie se ajusta a su escenario:

Modelo de programación

La mayoría de las superficies de la tabla se configuran a través de la aplicación de Microsoft Graph y los recursos servicePrincipal o a través del policies punto de conexión. Las bibliotecas de autenticación no configuran estas superficies; use Microsoft Graph SDK, el SDK de PowerShell en Microsoft Graph o las llamadas REST directas.

Para ver un ejemplo completo que combina una extensión de autenticación personalizada con un evento de inicio de emisión de tokens, consulte Configuración de un proveedor de notificaciones personalizado con un evento de inicio de emisión de tokens.