Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
OpenID Connect -käyttäjätietopalveluntarjoajat noudattavat OpenID Connect -määrityksiä. OpenID Connect sisältää tunnustietueen käsitteen. Tunnustietue joka on suojaustunnus, jonka avulla asiakas voi tarkistaa käyttäjän henkilöllisyyden. Se tarjoaa myös käyttäjiä koskevia perusprofiilitietoja, joita kutsutaan väitteiksi.
Power Pages on sisäinen tuki OpenID Connect -palveluntarjoajille, Ulkoinen Microsoft Entra -tunnus, Microsoft Entra ID ja Microsoft Entra ID, joilla on useita vuokraajia. Tässä artikkelissa selostetaan, miten Power Pages -sivustoon lisätään muita OpenID Connect -tunnistetietojen toimittajia.
Power Pagesin tuetut ja tukemattomat todennusvirrat
- Implisiittinen myöntäminen
- Tämä työnkulku on Power Pages -sivustojen oletustodennusmenetelmä.
- Käyttöoikeuksien tarkistuskoodi
- Power Pages käyttää client_secret_post-menetelmää yhteydenpitoon käyttäjätietopalvelun tunnuspäätepisteen kanssa.
- Power Pages tukee myös private_key_jwt -menetelmää todennusta tunnuksen päätepisteen avulla. Jos haluat ottaa tämän menetelmän käyttöön, luo sivuston asetus nimeltä Authentication/OpenIdConnect/{ProviderName}/TokenEndPointAuthenticatedMethod ja määritä arvoksi
private_key_jwt. Lisämäärityksiä tarvitaan varmenne- ja tunnusasetuksia varten.
- Yhteiskäyttö (rajoitettu tuki)
- Power Pages edellyttää, että id_token on vastauksessa, joten response_type = -arvo ei voi olla code token.
- Power Pagesin yhteiskäyttötyönkulku toimii samoin kuin implisiittisen myöntämisen työnkulku, ja käyttäjien suora kirjautuminen on mahdollista, koska id_token on käytössä.
Muistio
Sivuston todennusasetusten muutokset voivat kestää muutaman minuutin, ennen kuin ne näkyvät sivustolla. Jotta näkisit muutokset välittömästi, käynnistä sivusto uudelleen hallintakeskuksessa.
OpenID Connect -palvelun määrittäminen Power Pagesissa
Valitse Power Pages -sivustollasi Suojaus>Tunnistetietojen toimittajat.
Jos tunnistetietopalvelua ei näy, varmista, että Ulkoinen sisäänkirjautuminen on määritetty arvoon Käytössä sivustosi yleisissä todennusasetuksissa.
Valitse + Uusi palveluntarjoaja.
Valitse kohdassa Valitse kirjautumisen toimittajaMuu.
Valitse protokollaksiOpenID Connect.
Anna palveluntarjoajan nimi.
Palvelun nimi on sen painikkeen teksti, jonka käyttäjät näkevät valitessaan tunnistetietopalvelunsa kirjautumissivulla.
Valitse Seuraava.
Valitse Vastaus-URL-osoite -kohdasta Kopioi.
Älä sulje Power Pagesin selainvälilehteä. Palaat siihen pian.
Sovellusrekisteröinnin luominen tunnistetietojen toimittajassa
Luo ja rekisteröi sovellus tunnistetietopalvelussasi kopioimallasi URL-vastausosoitteella.
Kopioi sovelluksen tai asiakkaan tunnus ja asiakkaan salaisuus.
Etsi sovelluksen päätepisteet ja kopioi OpenID Connect -metatietoasiakirjan URL-osoite.
Muuta muita tunnistetietojen toimittajan asetuksia tarpeen mukaan.
Syötä sivuston asetukset Power Pagesissa
Palaa aiemmin käyttämääsi Power Pagesin Määritä tunnistetietojen toimittaja -sivulle ja kirjoita seuraavat arvot. Voit myös muuttaa lisäasetuksia tarpeen mukaan. Valitse Vahvista, kun olet valmis.
Myöntäjä: Kirjoita myöntäjän URL-osoite seuraavassa muodossa:
https://login.microsoftonline.com/<Directory (tenant) ID>/, jossa <Directory (tenant) ID> on luomasi sovelluksen hakemiston (vuokraajan) tunnus. Jos esimerkiksi hakemiston (vuokraajan) tunnus Azure portaalissa onaaaabbbb-0000-cccc-1111-dddd2222eeee, valtuukunnan URL-osoite onhttps://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/.Asiakkaan tunnus: Liitä sovelluksen tai asiakasohjelman tunnus luomastasi sovelluksesta.
Uudelleenohjauksen URL-osoite: Jos sivustosi käyttää mukautettua toimialuenimeä, syötä mukautettu URL-osoite. Muussa tapauksessa jätä oletusarvo. Varmista, että arvo on täsmälleen sama kuin luomasi sovelluksen uudelleenohjaus-URI.
Metatietojen osoite: Liitä kopioimasi OpenID Connect -metatietoasiakirjan URL-osoite.
Laajuus: Kirjoita välilyöntiin eroteltu tai pilkuin eroteltu luettelo vaikutusalueista OpenID Connect
scope-parametrin avulla. Oletusarvona onopenid.openid-arvo on pakollinen. Tietoja muista lisättävistä vaatimuksista.Vastaustyyppi: Anna OpenID Connectin
response_type-parametrin arvo. Mahdolliset arvot:code,code id_token,id_token,id_token tokenjacode id_token token. Oletusarvona oncode id_token.Asiakasohjelman salasana: Liitä asiakasohjelman salasana palveluntarjoajan sovelluksesta. Sitä voidaan kutsua myös sovelluksen salaiseksi koodiksi tai kuluttajan salaiseksi koodiksi. Tämä asetus on pakollinen, jos vastaustyyppi on
code.Vastaustila: Anna OpenID Connectin response_mode-parametrin arvo. Arvon on oltava
query, jos vastaustyyppi oncode. Oletusarvona onform_post.Ulkoinen uloskirjautuminen: Tämä asetus ohjaa sitä, käyttääkö sivusto yhdistettyä uloskirjautumista. Yhdistetyssä uloskirjautumisessa käyttäjän kirjautuessa ulos sovelluksesta tai sivustosta käyttäjä kirjataan ulos kaikista sovelluksista ja sivustoista, jotka käyttävät samaa tunnistetietojen palveluntarjoajaa. Ota käyttöön, jos haluat ohjata käyttäjät uudelleen yhdistettyyn käyttäjän uloskirjautumiskokemukseen, kun he kirjautuvat ulos sivustosta. Poista se käytöstä, kun haluat kirjata käyttäjät ulos vain sivustostasi.
Uloskirjautumisen jälkeinen uudelleenohjauksen URL-osoite: Anna URL-osoite, johon käyttäjätietopalvelun pitäisi uudelleenohjata käyttäjä uloskirjautumisen jälkeen. Tämä sijainti on määritettävä oikein käyttäjätietopalvelun määrityksessä.
RP:n käynnistämä uloskirjautuminen: Tämä asetus määrittää, voiko luotettu osapuoli, eli OpenID Connect -asiakassovellus, kirjata käyttäjiä ulos. Ulkoinen uloskirjautuminen on otettava käyttöön, ennen kuin tätä asetusta voi käyttää.
Lisäasetukset Power Pagesissa
Lisäasetuksilla on mahdollista hallita tarkemmin, miten käyttäjät todennetaan OpenID Connect -tunnistetietojen palveluntarjoajallasi. Näitä arvoja ei tarvitse määrittää. Ne ovat täysin valinnaisia.
Myöntäjän suodatin: Anna yleismerkkipohjainen suodatin, joka vastaa kaikkia myöntäjiä kaikissa vuokraajissa. Käytä esimerkiksi .
https://sts.windows.net/*/Jos käytät Microsoft Entra ID -todennuspalvelua, myöntäjän URL-suodatin onhttps://login.microsoftonline.com/*/v2.0/.Tarkista kohdeyleisö: Ota tämä asetus käyttöön, jos haluat tarkistaa kohdeyleisön tunnuksen tarkistuksen aikana.
Kelvolliset käyttäjäryhmät: Anna käyttäjäryhmän URL-osoitteiden pilkuin eroteltu luettelo.
Tarkista myöntäjät: Ota tämä asetus käyttöön, jos haluat tarkistaa myöntäjän tunnuksen tarkistuksen aikana.
Kelvolliset myöntäjät: Anna myöntäjän URL-osoitteiden pilkuin eroteltu luettelo.
Rekisteröintivaatimusten yhdistämismääritys ja Kirjautumisvaatimusten yhdistämismääritys: Käyttäjien todentamisessa vaatimus on tieto, joka kuvailee käyttäjän henkilöllisyyttä, esimerkiksi sähköpostiosoite tai syntymäpäivämäärä. Kun kirjaudut sisään sovellukseen tai sivustolle, se luo tunnuksen. Tunnus sisältää tietoja henkilöllisyydestäsi, mukaan lukien siihen liittyvät vaatimukset. Tunnuksilla todennetaan tunnistetietosi, kun käytät sovelluksen tai sivuston muita osia tai muita sovelluksia ja sivustoja, jotka on yhdistetty samaan tunnistetietojen palveluntarjoajaan. Vaatimusten yhdistämismääritys on tapa muuttaa tunnuksen sisältämiä tietoja. Sen avulla voidaan mukauttaa sovelluksen tai sivuston käytettävissä olevia tietoja sekä valvoa ominaisuuksien tai tietojen käyttöä. Rekisteröintivaatimusten yhdistämismääritys muokaa vaatimuksia, jotka syntyvät sovellukseen tai sivustoon rekisteröidyttäessä. Kirjautumisvaatimusten yhdistämismääritys muokaa vaatimuksia, jotka syntyvät kirjauduttaessa sisään sovellukseen tai sivustoon. Lisätietoja vaatimusten yhdistämismäärityksen käytännöistä.
Voit antaa käyttäjätietoja kahdella tavalla:
- Tunnuksen tiedot – Tunnus sisältää käyttäjän perusmääritteitä, kuten etunimen tai sähköpostiosoitteen.
- UserInfo-päätepiste – Suojattu ohjelmointirajapinta, joka palauttaa yksityiskohtaiset käyttäjätiedot todennuksen jälkeen.
Jos haluat käyttää UserInfo-päätepistettä, luo Sivustoasetus nimeltä Authentication/OpenIdConnect/{ProviderName}/UseUserInfoEndpointforClaims ja määritä sen arvoksi tosi.
Vaihtoehtoisesti, luo sivustoasetus nimeltä Authentication/OpenIdConnect/{ProviderName}/UserInfoEndpoint ja määritä sen arvo UserInfo-päätepisteen URL-osoitteeseen. Jos et anna tätä asetusta, Power Pages yrittää löytää päätepisteen OIDC-metatiedoista.
Virheen käsittely:
- Jos päätepisteen URL-osoitetta ei ole määritetty eikä Power Pages löydä sitä metatiedoista, sisäänkirjautuminen jatkuu ja antaa varoituksen.
- Jos URL-osoite on määritetty, mutta se ei ole käytettävissä, kirjautuminen jatkuu varoituksella.
- Jos päätepiste palauttaa todennusvirheen (kuten 401 tai 403), kirjautuminen jatkuu varoituksella, joka sisältää virhesanoman.
Yhdistämismäärityksen syntaksi:
Käytä seuraavaa muotoa käyttääksesi UserInfo-tietoja kirjautumis- tai rekisteröintitietojen yhdistämismäärityksissä:
fieldName = userinfo.claimName
Jos UseUserInfoEndpointforClaims ei ole käytössä, yhdistämismääritykset, joilla on etuliite
userinfo., ohitetaan.Nonce-arvon elinkaari: Anna nonce-arvon elinkaari minuutteina. Oletusarvo on 10 minuuttia.
Nonce käytössä: Tämä asetus määrittää, onko nonce validation käytössä OpenID Connect -protokollalle. Oletusarvo on Käytössä. Poista se käytöstä poistaaksesi nonce-tarkistuksen käytöstä (ei suositella tuotantokäytössä).
Käytä tunnuksen elinkaarta: Tämä asetus määrittää, pitääkö todennusistunnon elinkaaren (esimerkiksi evästeiden) vastata todennustunnuksen elinkaarta. Jos tämä on otettu käyttöön, tämä arvo korvaa Sovelluksen evästeen vanhentumisen kesto -arvon sivustoasetuksessa Authentication/ApplicationCookie/ExpireTimeSpan.
Yhteyshenkilön yhdistämismääritys ja sähköposti: Tämä asetus määrittää, onko yhteyshenkilöt yhdistetty vastaavaan sähköpostiosoitteeseen sisäänkirjauduttaessa.
- Käytössä: Yhdistää yksilöllisen tietueen sitä vastaavaan sähköpostiosoitteeseen ja määrittää automaattisesti ulkoisen tunnistetarjoajan yhteyshenkilöön sen jälkeen, kun käyttäjä on onnistuneesti kirjautunut sisään.
- Ei käytössä
Muistio
UI_Locales-pyyntöparametri lähetetään automaattisesti todentamispyynnössä, ja se määritetään portaalissa valitulle kielelle.
Muut valtuutusparametrit
Käytä seuraavia valtuutusparametreja, mutta älä määritä niitä Power Pagesin OpenID Connect -palvelussa:
acr_values: Parametrin
acr_valuesavulla tunnistetietopalvelut voivat pakottaa suojauksen valvontatasoja, kuten monimenetelmäistä todentamista. Sen avulla sovellus voi ilmoittaa vaaditun todennustason.Jos haluat käyttää -parametria
acr_values, luo sivuston asetus nimeltä Authentication/OpenIdConnect/{ProviderName}/AcrValues ja määritä haluamasi arvo. Kun määrität tämän arvon, Power Pages sisällyttää parametrinacr_valuesvaltuutuspyyntöön.Dynaamiset valtuutusparametrit: Dynaamisten parametrien avulla voit räätälöidä valtuutuspyynnön erilaisia käyttökonteksteja varten, kuten upotettujen sovellusten tai usean vuokraajan skenaariot.
Kehoteparametri:
Tämä parametri määrittää, näytetäänkö kirjautumissivu vai suostumusnäyttö. Voit määrittää sen kahdella tavalla:
- Sivuston asetus (staattinen): Luo sivuston asetus nimeltä Authentication/OpenIdConnect/{ProviderName}/Prompt ja määritä arvoksi jokin alla luetelluista tuetuista arvoista. Tämä arvo koskee kaikkia palveluntarjoajan todentamispyyntöjä ja asettaa sen etusijalle dynaamisen parametrin sijaan.
- Dynaaminen (pyyntökohtainen): Lisää mukautus, jotta se lähetetään kyselymerkkijonoparametrina ulkoisen kirjautumisen päätepisteeseen.
Tuetut arvot:
- ei ole
- kirjauduttava sisään
- suostumus
- select_account
- luo
Muistio
Kun määrität kehotteen sivustoasetuksen, se ohittaa kyselymerkkijonossa välitettävän dynaamisen kehoteparametrin.
URL-muoto:
{PortalUrl}/Account/Login/ExternalLogin?ReturnUrl=%2F&provider={ProviderName}&prompt={value}Power Pages lähettää tämän arvon tunnistetietopalvelulle kehoteparametrissa.
Kirjautumisvihjeparametri:
Tämän parametrin avulla voit välittää tunnetun käyttäjätunnisteen, kuten sähköpostiosoitteen, kirjautumisnäyttöjen esitäyttämistä tai ohittamista varten. Jos haluat käyttää sitä, lisää mukautus, joka lähettää sen kyselymerkkijonoparametrina ExternalLogin-päätepisteeseen.
URL-muoto:
{PortalUrl}/Account/Login/ExternalLogin?ReturnUrl=%2F&provider={ProviderName}&login_hint={value}Tämä parametri auttaa, kun käyttäjät ovat jo kirjautuneet sisään toisen käyttäjätiedon, kuten Microsoft Entra ID tai Microsoft-tili (MSA) kautta samassa istunnossa.
Mukautetut valtuutusparametrit: Osa tunnistetietopalveluista tukee omia parametreja tiettyjen valtuutuksen toimintatapojen osalta. Power Pages antaa tekijöille mahdollisuuden määrittää ja välittää nämä parametrit suojatusti. Jos haluat käyttää näitä parametreja, lisää mukautus, joka lähettää ne kyselymerkkijonoparametreina ExternalLogin-päätepisteeseen.
Luo sivustoasetus nimeltä Authentication/OpenIdConnect/{Provider}/AllowedDynamicAuthorizationParameters ja määritä arvoksi pilkuilla erotettu parametrinimien luettelo, kuten param1,param2,param3.
Esimerkki URL-osoitteen muodosta:
{PortalUrl}/Account/Login/ExternalLogin?ReturnUrl=%2F&provider={ProviderName}¶m1=value¶m2=value¶m3=valueJos jokin parametreista (param1, param2 tai param3) ei ole sallittujen parametrien luettelossa, Power Pages ohittaa sen.
Tämä asetus määrittää luettelon mukautetuista parametreista, jotka voit lähettää valtuutuspyynnössä.
Toiminta
- Parametrien välittäminen ExternalLogin-päätepisteen kysymysmerkkijonoon.
- Power Pages sisällyttää valtuutuspyyntöön vain luettelossa olevia parametreja.
- Oletusparametrit, kuten
prompt,login_hintjaReturnUrlovat aina sallittuja, eikä niitä tarvitse luetella.
Esimerkki URL-osoitteen muodosta:
{PortalUrl}/Account/Login/ExternalLogin?ReturnUrl=%2F&provider={ProviderName}&custom_param=valueJos
custom_paramei ole sallittujen parametrien luettelossa, Power Pages ohittaa sen.
Katso myös
Microsoft Entran ulkoisen tunnuksen määrittäminen Power Pagesin avulla
OpenID Connect -palvelun määrittäminen Microsoft Entra ID:n kanssa
OpenID Connectin usein kysytyt kysymykset