Требования единого входа для коллекции приложений Microsoft Entra

Просмотрите эти требования перед проверкой и публикацией приложения, поддерживающего единый вход (SSO) в коллекции приложений Microsoft Entra. Требования, применимые к каждой отправке, см. в предварительных требованиях для проверки и публикации приложения.

Если приложение также поддерживает подготовку пользователей, ознакомьтесь с требованиями к подготовке пользователей для коллекции приложений Microsoft Entra.

Требования к единому входу SAML

Эти требования применяются к приложениям, использующим Security Assertion Markup Language (SAML) 2.0 для единого входа в систему (SSO).

Приложение должно соответствовать следующим требованиям проверки подлинности:

  • Поддержка протокола SAML 2.0 в режиме, инициированном поставщиком услуг, режиме, инициированном поставщиком удостоверений, или обоих. (Обязательно)
  • Проверьте ключ сертификата токена SAML, допустимость сертификата, издатель, аудиторию и другие обязательные утверждения пользователя. (Обязательно)
  • Проверьте интеграцию SAML с Microsoft Entra ID с помощью приложения, отличного от коллекции. (Обязательно)
  • Поддержка SAML единого выхода из системы. (Рекомендовано)
  • Получите метаданные SAML-федерации поставщика удостоверений из URL-адреса, предоставленного Microsoft Entra ID. Этот подход снижает конфигурацию клиента и поддерживает смену сертификатов. Дополнительные сведения см. в руководстве по смене сертификатов. (Рекомендовано)
  • Предоставьте пользовательский интерфейс и API, которые клиенты могут использовать для настройки единого входа для своего экземпляра приложения. (Рекомендовано)
  • Предусмотрите возможность обязательного использования SSO для всего тенанта. Вы можете поддерживать другие варианты проверки подлинности или обходные механизмы для администраторов и сценариев аварийного доступа. (Рекомендовано)

В качестве независимого поставщика программного обеспечения (ISV) необходимо также выполнить следующие требования:

  • Опубликуйте приложение как программное обеспечение как службу (SaaS) в облаке или разместите его клиентам для установки, чтобы клиенты могли владеть и настраивать его. (Обязательно)
  • Определите технических специалистов и сотрудников поддержки для подключения к App Gallery и последующей поддержки. (Обязательно)
  • Опубликуйте документацию по настройке SAML-SSO. (Обязательно)
  • Соблюдайте требования соответствия для каждого облака, в котором планируется перечислить приложение, например Azure для государственных организаций или Microsoft Azure, управляемые 21Vianet. (Обязательно)

Требования к мультитенантному OIDC SSO

Эти требования применяются к приложениям, используюющим OpenID Connect (OIDC) для единого входа.

Приложение должно соответствовать следующим требованиям проверки подлинности:

Как независимый поставщик программного обеспечения, вы также должны соответствовать следующим требованиям:

  • Опубликуйте приложение как SaaS в облаке или распределите его клиентам для установки, чтобы клиенты могли владеть и настраивать его. (Обязательно)
  • Добавьте кнопку входа с Microsoft на страницу входа и следуйте рекомендациям по фирменной символике приложения. (Рекомендовано)
  • Завершите проверку издателя с помощью идентификатора Microsoft AI Cloud Partner Program. (Обязательно)
  • Назначьте контактных лиц по техническим вопросам и поддержке для дальнейшей поддержки после завершения онбординга. (Обязательно)
  • Опубликовать документацию по настройке единого входа (SSO) с использованием OIDC и OAuth. (Обязательно)
  • Соблюдайте требования соответствия для каждого облака, в котором планируется перечислить приложение, например Azure для государственных организаций или Microsoft Azure, управляемые 21Vianet. (Обязательно)
  • Используйте конфиденциальное клиентское приложение. Microsoft Entra App Gallery не поддерживает интеграцию общедоступных клиентских приложений.

Подготовка документации клиента

Публикация документации, которая содержит по крайней мере следующие сведения:

  • Введение в функциональность SSO, включая поддерживаемые протоколы, версии, SKU и поставщиков удостоверений.
  • Требования к лицензированию.
  • Роли, необходимые для настройки единого входа.
  • Действия по настройке SAML, включая ожидаемые значения и сведения о поставщике услуг.
  • Разрешения OIDC и OAuth с бизнес-обоснованием.
  • Этапы тестирования для пилотных пользователей.
  • Устранение неполадок, включая коды ошибок и сообщения.
  • Варианты поддержки.

Дальнейшие действия