了解網頁應用程式註冊

已完成

應用程式註冊提供 Java 網頁應用程式在與 Microsoft Entra ID 通訊時所使用的身份與設定。 在本單元中,您將解讀示意用公司入口網站的註冊設定,而不是建立註冊。

Note

單一租戶應用程式的登入受眾包含該租戶中的使用者與訪客帳號。 僅限員工存取需要對一組經過策劃的員工使用者或群組進行額外授權;劇本並未實施該政策。 租戶會員資格、電子郵件網域和會員/訪客分類並不能證明有工作。 欲了解更多資訊,請參閱 單一租戶與多租戶應用程式。

解讀註冊設定

下表說明與入口網站相關的設定。 識別碼與範例 URI 是解釋性佔位符,而非學習者需要設定的值。

Setting 在本例中的角色
Name 一個人類可讀的應用程式標籤。 它不是應用程式的協定識別碼。
應用程式 (用戶端) 識別碼 識別應用。 程式碼範例將此值 CLIENT_ID稱為 。
目錄 (租用戶) 識別碼 識別員工租用戶。 租戶專屬權威將認證請求導向該租戶。
支援的帳戶類型 單一租戶受眾允許使用者與訪客帳號在所選目錄中同時存在,但須遵守適用的存取政策。
網頁重定向 URI 識別接收授權回應的伺服器端點。 一個說明性值為 https://app.example.com/auth/callback。
申請憑證 讓機密網頁應用程式在兌換授權碼以代幣時自行驗證。

下圖說明了客戶端與租戶識別碼在應用程式註冊總覽中的呈現方式。 它是參考資料,不是必須打開才能完成模組的螢幕。

應用程式註冊總覽的截圖,顯示應用程式客戶端 ID 和目錄租戶 ID 欄位。

將重定向 URI 與登入流程關聯起來

在授權碼流程中,應用程式會將瀏覽器傳送至 Microsoft Entra 授權端點。 成功回應授權後,瀏覽器會返回註冊的重定向 URI,並附帶 授權碼。

回撥 URI 必須與註冊中的網頁重定向 URI 及授權請求中使用的 URI 相符。 伺服器接著在代幣端點兌換該代碼。 在這個流程中,瀏覽器回呼不會接收 Microsoft Graph 存取權杖。

在後續範例中,Config.REDIRECT_URI 代表此回呼位址。 這是應用程式設定值,不是 MSAL4J 提供的方法。

區分識別碼與憑證

客戶端 ID 能識別應用程式,但無法證明其身份。 機密網頁應用程式在取得令牌時也會提供憑證。

用戶端秘密是一種可能的憑證。 它的 價值 是秘密材料;其 Secret ID 是識別碼,而非用於用戶端驗證的值。 Azure 入口網站只會顯示一次新建立秘密的數值。 這些區別解釋了下一個單元的 CLIENT_SECRET 佔位符;這個模組不需要任何秘密。

Important

基於秘密的程式碼範例說明 API 形態,而非生產驗證憑證儲存設計。 祕密和已填入的組態檔案不得納入原始檔控制、螢幕擷取畫面和記錄。 生產機密網路應用程式應使用憑證或適當配置的聯邦憑證,並安全儲存憑證資料。 受控識別並非可直接取代這個使用者登入流程。 請參閱 申請資格指引。

註冊管理與 API 存取是兩回事

註冊管理權限受租戶權限所規範。 會員用戶通常可以註冊應用程式,但租戶政策可能會限制此項。 在實際實作中,適當的存取權限,例如 應用程式開發 者角色或管理員協助,可能是必要的。 這是行政考量,不是學習者的先決條件。

註冊也不會授予應用程式可能請求的所有 API 權限。 入口網站的 Microsoft Graph 存取取決於其請求的範圍及適用的同意授權,這些內容將在模組後面說明。

供參考, 註冊應用程式 描述註冊設定及其管理。