référence d’extensibilité OIDC Plateforme d'identités Microsoft

Utilisez cette référence pour trouver chaque moyen pris en charge d’étendre Plateforme d'identités Microsoft comportement d’OpenID Connect (OIDC). Chaque ligne est liée au concept ou à l’article de procédure de ce référentiel et à la ressource Microsoft API Graph qui programme la surface.

L’extensibilité fait référence à la modification de la façon dont Microsoft Entra émet des jetons OIDC ou traite les demandes OIDC pour les applications que vous possédez , par exemple, l’ajout de revendications à partir d’un magasin externe, la personnalisation du contenu des jetons par application ou l’approbation de jetons à partir d’identités de charge de travail externes. La configuration d’une application OIDC existante (par exemple, GitHub, Salesforce ou une autre application SaaS) pour utiliser Microsoft Entra pour la connexion est l’intégration, et non l’extensibilité. Pour obtenir des conseils sur l’intégration d’applications, consultez Microsoft Entra galerie d’applications.

Pour connaître les contrats de point de terminaison sous-jacents, consultez OpenID Connect sur le Plateforme d'identités Microsoft.

Surfaces d’extensibilité en un clin d’œil

Capacité Ce qu’il vous permet de faire Concept et procédure Microsoft API Graph
Fournisseur de claims personnalisées Appelez une API REST externe pendant l’émission de jetons pour enrichir les jetons avec des revendications à partir d’un magasin distant. Vue d’ensemble du fournisseur de revendications personnalisées, Référence customAuthenticationExtension, onTokenIssuanceStartListener
Événement de démarrage d’émission de jetons Configurez l’écouteur d’événements qui déclenche votre fournisseur de revendications personnalisées pendant l’émission de jetons. Configurer l’événement de démarrage de l’émission de jetons, Configurer onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim
Revendications facultatives Ajoutez des revendications sources Microsoft Entra (telles que groups, , idtyplogin_hint) à l’ID, à l’accès et aux jetons SAML. Fournir des revendications facultatives à votre application, Référence optionalClaim, optionalClaims on application
Stratégie de revendications personnalisées (par application) Mapper les attributs d’annuaire aux revendications dans les jetons émis pour une application spécifique, y compris les transformations. Personnalisation des revendications JWT, personnalisation des revendications SAML, stratégie de revendications personnalisées customClaimsPolicy, claimsMappingPolicy
Stratégie de durée de vie des jetons Configurez les durées de vie des jetons d’accès, d’actualisation et d’ID pour une application ou un locataire. Durées de vie des jetons configurables, Configurer tokenLifetimePolicy
Stratégie d’émission de jetons Configurez le comportement de signature et de chiffrement des jetons SAML lors de l’émission. Personnalisation des revendications SAML tokenIssuancePolicy
Identifiants d’identité fédérée Approuvez les jetons provenant d’émetteurs externes (GitHub, Kubernetes, autres clouds) au lieu d’utiliser une clé secrète client ou un certificat. Fédération d'identité de charge de travail Vue d’ensemble des informations d’identification de l’identité fédérée, federatedIdentityCredential
Manifeste d’application Configurez de manière déclarative les URI de redirection, les audiences, les types d’octroi autorisés et les paramètres de jeton. Informations de référence sur le manifeste d’application application, servicePrincipal
Octroi d’autorisations déléguées Autoriser les étendues déléguées pour un utilisateur ou un locataire. Vue d’ensemble des autorisations et des consentements oAuth2PermissionGrant
Attribution de rôle d’application Attribuez des rôles d’application aux utilisateurs, groupes ou principaux de service pour l’autorisation basée sur les jetons. Vue d’ensemble des rôles d’application appRoleAssignment
Évaluation continue de l’accès (CAE) Activez la révocation de jetons en quasi-temps réel pour les événements tels que la déconnexion de l’utilisateur, la modification de mot de passe et la détection des risques. Évaluation continue de l’accès conditionalAccessPolicy
Défi des revendications (pas à pas) Demandez une authentification plus forte ou des revendications plus fraîches au milieu de la session. Défis liés aux revendications, validation des revendications N/A (niveau du protocole ; signalé dans le claims paramètre de requête)

Choix d’une surface d’extensibilité

Utilisez les conseils suivants pour déterminer quelle surface correspond à votre scénario :

Modèle de programmation

La plupart des surfaces de la table sont configurées via l’application Microsoft Graph et les ressources servicePrincipal ou via le policies point de terminaison. Les bibliothèques d'authentification ne configurent pas ces surfaces ; utilisez Microsoft Graph sdk, les Microsoft Graph - SDK PowerShell ou les appels REST directs.

Pour obtenir un exemple de bout en bout qui combine une extension d’authentification personnalisée avec un événement de démarrage d’émission de jeton, consultez Configurer un fournisseur de revendications personnalisées avec un événement de démarrage d’émission de jeton.