Microsofts identitetsplattform OIDC-utökningsreferens

Använd den här referensen om du vill hitta alla sätt som stöds för att utöka Microsofts identitetsplattform OIDC-beteende (OpenID Connect). Varje rad länkar till begreppet eller instruktioner i den här lagringsplatsen och till Microsoft Graph API resurs som programmerar ytan.

Utökningsbarhet syftar på att ändra hur Microsoft Entra utfärdar OIDC-token eller bearbetar OIDC-begäranden för appar som du äger, till exempel att lägga till anspråk från ett externt arkiv, anpassa tokeninnehåll per app eller lita på token från externa arbetsbelastningsidentiteter. Att konfigurera en befintlig OIDC-app (till exempel GitHub, Salesforce eller en annan SaaS-app) för att använda Microsoft Entra för inloggning är integrering, inte utökningsbarhet. Vägledning för appintegrering finns i Microsoft Entra programgalleriet.

Information om underliggande slutpunktskontrakt finns i OpenID Connect på Microsofts identitetsplattform.

Utökningsbarhetsytor i korthet

Capability Vad du kan göra Koncept och instruktioner Microsoft Graph API
Anpassad anspråkstjänstleverantör Anropa ett externt REST API under tokenutfärdning för att utöka token med anspråk från ett fjärrarkiv. Översikt över provider för anpassade anspråk, referens customAuthenticationExtension, onTokenIssuanceStartListener
Starthändelse för tokenutfärding Konfigurera händelselyssnaren som utlöser din anpassade anspråksprovider under tokenutfärding. Konfigurera starthändelse för tokenutfärdning, Konfigurera onTokenIssuanceStartCustomExtension, onTokenIssuanceStartHandler, onTokenIssuanceStartReturnClaim
Valfria anspråk Lägg till Microsoft Entra anspråk (till exempel groups, idtyp, login_hint) i ID, åtkomst och SAML-token. Ange valfria anspråk till din app, referens optionalClaim, optionalClaims i programmet
Princip för anpassade anspråk (per app) Mappa katalogattribut till anspråk i token som utfärdats för en specifik app, inklusive transformeringar. Anpassning av JWT-anspråk, ANPASSNING av SAML-anspråk, anpassad anspråksprincip customClaimsPolicy, claimsMappingPolicy
Policy för tokenlivslängd Konfigurera åtkomst,uppdaterings- och ID-tokenlivslängder för en app eller klientorganisation. Konfigurerbara tokenlivslängder, Konfigurera tokenLifetimePolicy
Princip för utfärdande av token Konfigurera SAML-tokensignering och krypteringsbeteende vid utfärdande. Anpassning av SAML-anspråk tokenIssuancePolicy
Behörigheter för federerad identitet Lita på token från externa utfärdare (GitHub, Kubernetes, andra moln) i stället för att använda en klienthemlighet eller ett certifikat. Identitetsfederation för arbetsbelastning federeradIdentityCredential, översikt över federerade identitetsuppgifter
Applikationsmanifest Deklarativt konfigurera omdirigerings-URI:er, målgrupper, tillåtna beviljandetyper och tokeninställningar. Referens för programmanifest application, servicePrincipal
Delegerade behörighetsbidrag Auktorisera delegerade omfång för en användare eller klientorganisation. Översikt över behörigheter och medgivande oAuth2PermissionGrant
Approlltilldelningar Tilldela approller till användare, grupper eller tjänstens huvudnamn för tokenbaserad auktorisering. Översikt över approller appRoleAssignment
Utvärdering av kontinuerlig åtkomst (CAE) Aktivera återkallning av token nästan i realtid för händelser som utloggning av användare, lösenordsändring och riskidentifiering. Utvärdering av kontinuerlig åtkomst conditionalAccessPolicy
Anspråksutmaning (steg upp) Begär starkare autentisering eller nyare anspråk mitt i sessionen. Anspråksutmaningar, anspråksverifiering N/A (protokollnivå, signalerad i parametern claims för begäran)

Välja en utökningsyta

Använd följande vägledning för att avgöra vilken yta som passar ditt scenario:

Programmeringsmodell

De flesta ytor i tabellen konfigureras via Microsoft Graph program- och servicePrincipal-resurser eller via policies slutpunkten. Autentiseringsbibliotek konfigurerar inte dessa ytor. använd Microsoft Graph SDK:er, Microsoft Graph PowerShell SDK eller direkta REST-anrop.

Ett exempel från slutpunkt till slutpunkt som kombinerar ett anpassat autentiseringstillägg med en starthändelse för tokenutfärdande finns i Konfigurera en anpassad anspråksprovider med en starthändelse för tokenutfärdande.