Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez cette référence pour trouver chaque moyen pris en charge d’étendre Plateforme d'identités Microsoft comportement d’OpenID Connect (OIDC). Chaque ligne est liée au concept ou à l’article de procédure de ce référentiel et à la ressource Microsoft API Graph qui programme la surface.
L’extensibilité fait référence à la modification de la façon dont Microsoft Entra émet des jetons OIDC ou traite les demandes OIDC pour les applications que vous possédez , par exemple, l’ajout de revendications à partir d’un magasin externe, la personnalisation du contenu des jetons par application ou l’approbation de jetons à partir d’identités de charge de travail externes. La configuration d’une application OIDC existante (par exemple, GitHub, Salesforce ou une autre application SaaS) pour utiliser Microsoft Entra pour la connexion est l’intégration, et non l’extensibilité. Pour obtenir des conseils sur l’intégration d’applications, consultez Microsoft Entra galerie d’applications.
Pour connaître les contrats de point de terminaison sous-jacents, consultez OpenID Connect sur le Plateforme d'identités Microsoft.
Surfaces d’extensibilité en un clin d’œil
| Capacité | Ce qu’il vous permet de faire | Concept et procédure | Microsoft API Graph |
|---|---|---|---|
| Fournisseur de claims personnalisées | Appelez une API REST externe pendant l’émission de jetons pour enrichir les jetons avec des revendications à partir d’un magasin distant. | Vue d’ensemble du fournisseur de revendications personnalisées, Référence | customAuthenticationExtension, onTokenIssuanceStartListener |
| Événement de démarrage d’émission de jetons | Configurez l’écouteur d’événements qui déclenche votre fournisseur de revendications personnalisées pendant l’émission de jetons. | Configurer l’événement de démarrage de l’émission de jetons, Configurer | onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim |
| Revendications facultatives | Ajoutez des revendications sources Microsoft Entra (telles que groups, , idtyplogin_hint) à l’ID, à l’accès et aux jetons SAML. |
Fournir des revendications facultatives à votre application, Référence | optionalClaim, optionalClaims on application |
| Stratégie de revendications personnalisées (par application) | Mapper les attributs d’annuaire aux revendications dans les jetons émis pour une application spécifique, y compris les transformations. | Personnalisation des revendications JWT, personnalisation des revendications SAML, stratégie de revendications personnalisées | customClaimsPolicy, claimsMappingPolicy |
| Stratégie de durée de vie des jetons | Configurez les durées de vie des jetons d’accès, d’actualisation et d’ID pour une application ou un locataire. | Durées de vie des jetons configurables, Configurer | tokenLifetimePolicy |
| Stratégie d’émission de jetons | Configurez le comportement de signature et de chiffrement des jetons SAML lors de l’émission. | Personnalisation des revendications SAML | tokenIssuancePolicy |
| Identifiants d’identité fédérée | Approuvez les jetons provenant d’émetteurs externes (GitHub, Kubernetes, autres clouds) au lieu d’utiliser une clé secrète client ou un certificat. | Fédération d'identité de charge de travail | Vue d’ensemble des informations d’identification de l’identité fédérée, federatedIdentityCredential |
| Manifeste d’application | Configurez de manière déclarative les URI de redirection, les audiences, les types d’octroi autorisés et les paramètres de jeton. | Informations de référence sur le manifeste d’application | application, servicePrincipal |
| Octroi d’autorisations déléguées | Autoriser les étendues déléguées pour un utilisateur ou un locataire. | Vue d’ensemble des autorisations et des consentements | oAuth2PermissionGrant |
| Attribution de rôle d’application | Attribuez des rôles d’application aux utilisateurs, groupes ou principaux de service pour l’autorisation basée sur les jetons. | Vue d’ensemble des rôles d’application | appRoleAssignment |
| Évaluation continue de l’accès (CAE) | Activez la révocation de jetons en quasi-temps réel pour les événements tels que la déconnexion de l’utilisateur, la modification de mot de passe et la détection des risques. | Évaluation continue de l’accès | conditionalAccessPolicy |
| Défi des revendications (pas à pas) | Demandez une authentification plus forte ou des revendications plus fraîches au milieu de la session. | Défis liés aux revendications, validation des revendications | N/A (niveau du protocole ; signalé dans le claims paramètre de requête) |
Choix d’une surface d’extensibilité
Utilisez les conseils suivants pour déterminer quelle surface correspond à votre scénario :
- Pour ajouter des revendications provenant de Microsoft Entra ID, utilisez des revendications facultatives ou une stratégie de revendications personnalisées.
- Pour ajouter des revendications provenant d’un système externe, utilisez un fournisseur de revendications personnalisé soutenu par un point de terminaison Azure Functions ou une autre API REST.
- Pour approuver une identité de charge de travail externe au lieu d’utiliser une clé secrète client ou un certificat, configurez des informations d’identification d’identité fédérée.
- Pour réagir aux événements de sécurité (sessions révoquées, modifications à risque, réinitialisations de mot de passe) sur les jetons existants, activez l’évaluation continue de l’accès.
- Pour demander une authentification plus récente pendant une session, émettez un défi de revendications.
Modèle de programmation
La plupart des surfaces de la table sont configurées via l’application Microsoft Graph et les ressources servicePrincipal ou via le policies point de terminaison. Les bibliothèques d'authentification ne configurent pas ces surfaces ; utilisez Microsoft Graph sdk, les Microsoft Graph - SDK PowerShell ou les appels REST directs.
Pour obtenir un exemple de bout en bout qui combine une extension d’authentification personnalisée avec un événement de démarrage d’émission de jeton, consultez Configurer un fournisseur de revendications personnalisées avec un événement de démarrage d’émission de jeton.