Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Använd den här referensen om du vill hitta alla sätt som stöds för att utöka Microsofts identitetsplattform OIDC-beteende (OpenID Connect). Varje rad länkar till begreppet eller instruktioner i den här lagringsplatsen och till Microsoft Graph API resurs som programmerar ytan.
Utökningsbarhet syftar på att ändra hur Microsoft Entra utfärdar OIDC-token eller bearbetar OIDC-begäranden för appar som du äger, till exempel att lägga till anspråk från ett externt arkiv, anpassa tokeninnehåll per app eller lita på token från externa arbetsbelastningsidentiteter. Att konfigurera en befintlig OIDC-app (till exempel GitHub, Salesforce eller en annan SaaS-app) för att använda Microsoft Entra för inloggning är integrering, inte utökningsbarhet. Vägledning för appintegrering finns i Microsoft Entra programgalleriet.
Information om underliggande slutpunktskontrakt finns i OpenID Connect på Microsofts identitetsplattform.
Utökningsbarhetsytor i korthet
| Capability | Vad du kan göra | Koncept och instruktioner | Microsoft Graph API |
|---|---|---|---|
| Anpassad anspråkstjänstleverantör | Anropa ett externt REST API under tokenutfärdning för att utöka token med anspråk från ett fjärrarkiv. | Översikt över provider för anpassade anspråk, referens | customAuthenticationExtension, onTokenIssuanceStartListener |
| Starthändelse för tokenutfärding | Konfigurera händelselyssnaren som utlöser din anpassade anspråksprovider under tokenutfärding. | Konfigurera starthändelse för tokenutfärdning, Konfigurera | onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim |
| Valfria anspråk | Lägg till Microsoft Entra anspråk (till exempel groups, idtyp, login_hint) i ID, åtkomst och SAML-token. |
Ange valfria anspråk till din app, referens | optionalClaim, optionalClaims i programmet |
| Princip för anpassade anspråk (per app) | Mappa katalogattribut till anspråk i token som utfärdats för en specifik app, inklusive transformeringar. | Anpassning av JWT-anspråk, ANPASSNING av SAML-anspråk, anpassad anspråksprincip | customClaimsPolicy, claimsMappingPolicy |
| Policy för tokenlivslängd | Konfigurera åtkomst,uppdaterings- och ID-tokenlivslängder för en app eller klientorganisation. | Konfigurerbara tokenlivslängder, Konfigurera | tokenLifetimePolicy |
| Princip för utfärdande av token | Konfigurera SAML-tokensignering och krypteringsbeteende vid utfärdande. | Anpassning av SAML-anspråk | tokenIssuancePolicy |
| Behörigheter för federerad identitet | Lita på token från externa utfärdare (GitHub, Kubernetes, andra moln) i stället för att använda en klienthemlighet eller ett certifikat. | Identitetsfederation för arbetsbelastning | federeradIdentityCredential, översikt över federerade identitetsuppgifter |
| Applikationsmanifest | Deklarativt konfigurera omdirigerings-URI:er, målgrupper, tillåtna beviljandetyper och tokeninställningar. | Referens för programmanifest | application, servicePrincipal |
| Delegerade behörighetsbidrag | Auktorisera delegerade omfång för en användare eller klientorganisation. | Översikt över behörigheter och medgivande | oAuth2PermissionGrant |
| Approlltilldelningar | Tilldela approller till användare, grupper eller tjänstens huvudnamn för tokenbaserad auktorisering. | Översikt över approller | appRoleAssignment |
| Utvärdering av kontinuerlig åtkomst (CAE) | Aktivera återkallning av token nästan i realtid för händelser som utloggning av användare, lösenordsändring och riskidentifiering. | Utvärdering av kontinuerlig åtkomst | conditionalAccessPolicy |
| Anspråksutmaning (steg upp) | Begär starkare autentisering eller nyare anspråk mitt i sessionen. | Anspråksutmaningar, anspråksverifiering | N/A (protokollnivå, signalerad i parametern claims för begäran) |
Välja en utökningsyta
Använd följande vägledning för att avgöra vilken yta som passar ditt scenario:
- Om du vill lägga till anspråk som kommer från Microsoft Entra ID använder du valfria anspråk eller en anpassad anspråksprincip.
- Om du vill lägga till anspråk som kommer från ett externt system använder du en anpassad anspråksprovider som backas upp av en Azure Functions slutpunkt eller annat REST-API.
- Om du vill lita på en extern arbetsbelastningsidentitet i stället för att använda en klienthemlighet eller ett certifikat konfigurerar du en federerad identitetsautentiseringsuppgift.
- Aktivera kontinuerlig åtkomstutvärderingför att reagera på säkerhetshändelser (återkallade sessioner, riskändringar, lösenordsåterställningar) på befintliga token.
- Om du vill begära en nyare autentisering under en session utfärdar du en anspråksutmaning.
Programmeringsmodell
De flesta ytor i tabellen konfigureras via Microsoft Graph program- och servicePrincipal-resurser eller via policies slutpunkten. Autentiseringsbibliotek konfigurerar inte dessa ytor. använd Microsoft Graph SDK:er, Microsoft Graph PowerShell SDK eller direkta REST-anrop.
Ett exempel från slutpunkt till slutpunkt som kombinerar ett anpassat autentiseringstillägg med en starthändelse för tokenutfärdande finns i Konfigurera en anpassad anspråksprovider med en starthändelse för tokenutfärdande.