Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Use esta referencia para buscar todas las formas admitidas de ampliar Plataforma de identidad de Microsoft comportamiento de OpenID Connect (OIDC). Cada fila se vincula al concepto o al artículo de procedimientos de este repositorio y al recurso de Microsoft Graph API que programa la superficie.
La extensibilidad hace referencia a cambiar la forma en que Microsoft Entra emite tokens OIDC o procesa solicitudes OIDC para aplicaciones propias, por ejemplo, agregar notificaciones desde un almacén externo, personalizar el contenido del token por aplicación o confiar en tokens de identidades de carga de trabajo externas. Configurar una aplicación OIDC existente (como GitHub, Salesforce u otra aplicación SaaS) para usar Microsoft Entra para el inicio de sesión es la integración, no la extensibilidad. Para obtener instrucciones sobre la integración de aplicaciones, consulte Microsoft Entra galería de aplicaciones.
Para obtener los contratos de punto de conexión subyacentes, consulte OpenID Connect en el Plataforma de identidad de Microsoft.
Superficies de extensibilidad de un vistazo
| Capacidad | Qué le permite hacer | Concepto y procedimientos | API de Microsoft Graph |
|---|---|---|---|
| Proveedor de reclamaciones personalizado | Llame a una API REST externa durante la emisión de tokens para enriquecer tokens con notificaciones de un almacén remoto. | Información general del proveedor de notificaciones personalizado, Referencia | customAuthenticationExtension, onTokenIssuanceStartListener |
| Evento de inicio de emisión de tokens | Configure el agente de escucha de eventos que desencadena el proveedor de notificaciones personalizado durante la emisión de tokens. | Configuración del evento de inicio de emisión de tokens, Configuración | onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim |
| Reclamaciones opcionales | Agregue notificaciones de origen Microsoft Entra (como groups, idtyp, login_hint) al identificador, el acceso y los tokens SAML. |
Proporcionar notificaciones opcionales a la aplicación, Referencia | optionalClaim, optionalClaims en la aplicación |
| Directiva de notificaciones personalizadas (por aplicación) | Asigne atributos de directorio a notificaciones en tokens emitidos para una aplicación específica, incluidas las transformaciones. | Personalización de notificaciones de JWT, personalización de notificacionesde SAML, directiva de notificaciones personalizadas | customClaimsPolicy, claimsMappingPolicy |
| Directiva de duración de token | Configure las duraciones del token de acceso, actualización e identificador para una aplicación o inquilino. | Vigencias de tokens configurables, Configurar | tokenLifetimePolicy |
| Directiva de emisión de token | Configure el comportamiento de cifrado y firma de tokens SAML en la emisión. | Personalización de notificaciones de SAML | tokenIssuancePolicy |
| Credenciales de identidad federada | Tokens de confianza de emisores externos (GitHub, Kubernetes, otras nubes) en lugar de usar un secreto de cliente o un certificado. | Federación de identidades de carga de trabajo | información general sobre las credenciales de identidad federadafederatedIdentityCredential |
| Manifiesto de aplicación | Configure declarativamente los URI de redireccionamiento, las audiencias, los tipos de concesión permitidos y la configuración del token. | Referencia del manifiesto de aplicación | application, servicePrincipal |
| Concesiones de permisos delegados | Autorizar ámbitos delegados para un usuario o inquilino. | Información general sobre permisos y consentimiento | oAuth2PermissionGrant |
| Asignaciones de roles de aplicación | Asigne roles de aplicación a usuarios, grupos o entidades de servicio para la autorización basada en tokens. | Introducción a los roles de aplicación | appRoleAssignment |
| Evaluación continua de acceso (CAE) | Habilite la revocación de tokens casi en tiempo real para eventos como el cierre de sesión del usuario, el cambio de contraseña y la detección de riesgos. | Evaluación continua de acceso | conditionalAccessPolicy |
| Desafío de notificaciones (paso a paso) | Solicite una autenticación más sólida o notificaciones más frescas a mitad de la sesión. | Desafíos de notificaciones, validación de notificaciones | N/A (nivel de protocolo; señalado en el parámetro de claims solicitud) |
Elección de una superficie de extensibilidad
Use las instrucciones siguientes para decidir qué superficie se ajusta a su escenario:
- Para agregar notificaciones procedentes de Microsoft Entra ID, use notificaciones opcionales o una directiva de notificaciones personalizada.
- Para agregar notificaciones procedentes de un sistema externo, use un proveedor de notificaciones personalizado respaldado por un punto de conexión de Azure Functions u otra API REST.
- Para confiar en una identidad de carga de trabajo externa en lugar de usar un secreto de cliente o certificado, configure una credencial de identidad federada.
- Para reaccionar a eventos de seguridad (sesiones revocadas, cambios de riesgo, restablecimientos de contraseña) en tokens existentes, habilite la evaluación continua del acceso.
- Para solicitar la autenticación más actualizada durante una sesión, emita un desafío de notificaciones.
Modelo de programación
La mayoría de las superficies de la tabla se configuran a través de la aplicación de Microsoft Graph y los recursos servicePrincipal o a través del policies punto de conexión. Las bibliotecas de autenticación no configuran estas superficies; use Microsoft Graph SDK, el SDK de PowerShell en Microsoft Graph o las llamadas REST directas.
Para ver un ejemplo completo que combina una extensión de autenticación personalizada con un evento de inicio de emisión de tokens, consulte Configuración de un proveedor de notificaciones personalizado con un evento de inicio de emisión de tokens.