Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Просмотрите эти требования перед проверкой и публикацией приложения, поддерживающего единый вход (SSO) в коллекции приложений Microsoft Entra. Требования, применимые к каждой отправке, см. в предварительных требованиях для проверки и публикации приложения.
Если приложение также поддерживает подготовку пользователей, ознакомьтесь с требованиями к подготовке пользователей для коллекции приложений Microsoft Entra.
Требования к единому входу SAML
Эти требования применяются к приложениям, использующим Security Assertion Markup Language (SAML) 2.0 для единого входа в систему (SSO).
Приложение должно соответствовать следующим требованиям проверки подлинности:
- Поддержка протокола SAML 2.0 в режиме, инициированном поставщиком услуг, режиме, инициированном поставщиком удостоверений, или обоих. (Обязательно)
- Проверьте ключ сертификата токена SAML, допустимость сертификата, издатель, аудиторию и другие обязательные утверждения пользователя. (Обязательно)
- Проверьте интеграцию SAML с Microsoft Entra ID с помощью приложения, отличного от коллекции. (Обязательно)
- Поддержка SAML единого выхода из системы. (Рекомендовано)
- Получите метаданные SAML-федерации поставщика удостоверений из URL-адреса, предоставленного Microsoft Entra ID. Этот подход снижает конфигурацию клиента и поддерживает смену сертификатов. Дополнительные сведения см. в руководстве по смене сертификатов. (Рекомендовано)
- Предоставьте пользовательский интерфейс и API, которые клиенты могут использовать для настройки единого входа для своего экземпляра приложения. (Рекомендовано)
- Предусмотрите возможность обязательного использования SSO для всего тенанта. Вы можете поддерживать другие варианты проверки подлинности или обходные механизмы для администраторов и сценариев аварийного доступа. (Рекомендовано)
В качестве независимого поставщика программного обеспечения (ISV) необходимо также выполнить следующие требования:
- Опубликуйте приложение как программное обеспечение как службу (SaaS) в облаке или разместите его клиентам для установки, чтобы клиенты могли владеть и настраивать его. (Обязательно)
- Определите технических специалистов и сотрудников поддержки для подключения к App Gallery и последующей поддержки. (Обязательно)
- Опубликуйте документацию по настройке SAML-SSO. (Обязательно)
- Соблюдайте требования соответствия для каждого облака, в котором планируется перечислить приложение, например Azure для государственных организаций или Microsoft Azure, управляемые 21Vianet. (Обязательно)
Требования к мультитенантному OIDC SSO
Эти требования применяются к приложениям, используюющим OpenID Connect (OIDC) для единого входа.
Приложение должно соответствовать следующим требованиям проверки подлинности:
- Поддержка OpenID Connect. Используйте поток кода авторизации OAuth 2.0. Не используйте поток учетных данных владельца ресурса. Используйте поток предоставления авторизации устройства только в том случае, если для этого требуется сценарий. (Обязательно)
- Используйте мультитенантное приложение для облачного приложения SaaS. Однотенантное приложение приемлемо при развертывании отдельного экземпляра приложения для каждого клиента с помощью инфраструктуры как службы (IaaS) или платформы как службы (PaaS). (Обязательно)
- Используйте конечную точку платформа удостоверений Майкрософт версии 2.0 для проверки подлинности. (Обязательно)
- Запросите разрешения с минимальными привилегиями Microsoft Graph для ваших сценариев. (Требуется при использовании Microsoft Graph)
- Используйте делегированные разрешения , чтобы пользователь или администратор могли предоставить согласие. Избегайте разрешений приложения, если только они не требуются в вашем сценарии. (Требуется при использовании Microsoft Graph)
- Используйте сертификат вместо секрета клиента, если приложение использует поток учетных данных клиента. (Обязательно)
- Для одностраничных приложений используйте поток кода авторизации вместо неявного потока предоставления OAuth 2.0. Дополнительные сведения см. в статье Риски безопасности при потоке неявного предоставления. (Рекомендовано)
Как независимый поставщик программного обеспечения, вы также должны соответствовать следующим требованиям:
- Опубликуйте приложение как SaaS в облаке или распределите его клиентам для установки, чтобы клиенты могли владеть и настраивать его. (Обязательно)
- Добавьте кнопку входа с Microsoft на страницу входа и следуйте рекомендациям по фирменной символике приложения. (Рекомендовано)
- Завершите проверку издателя с помощью идентификатора Microsoft AI Cloud Partner Program. (Обязательно)
- Назначьте контактных лиц по техническим вопросам и поддержке для дальнейшей поддержки после завершения онбординга. (Обязательно)
- Опубликовать документацию по настройке единого входа (SSO) с использованием OIDC и OAuth. (Обязательно)
- Соблюдайте требования соответствия для каждого облака, в котором планируется перечислить приложение, например Azure для государственных организаций или Microsoft Azure, управляемые 21Vianet. (Обязательно)
- Используйте конфиденциальное клиентское приложение. Microsoft Entra App Gallery не поддерживает интеграцию общедоступных клиентских приложений.
Подготовка документации клиента
Публикация документации, которая содержит по крайней мере следующие сведения:
- Введение в функциональность SSO, включая поддерживаемые протоколы, версии, SKU и поставщиков удостоверений.
- Требования к лицензированию.
- Роли, необходимые для настройки единого входа.
- Действия по настройке SAML, включая ожидаемые значения и сведения о поставщике услуг.
- Разрешения OIDC и OAuth с бизнес-обоснованием.
- Этапы тестирования для пилотных пользователей.
- Устранение неполадок, включая коды ошибок и сообщения.
- Варианты поддержки.