Проверка мультитенантного приложения OIDC для подключения Microsoft Entra коллекции приложений

Перед публикацией мультитенантного приложения OpenID Connect (OIDC) в коллекцию приложений Microsoft Entra необходимо проверить, соответствует ли реализация входа требованиям к коллекции. Проверка — это самостоятельный шаг, который подтверждает, что приложение готово к публикации и создает идентификатор теста, необходимый для отправки.

Валидатор приложений Microsoft Entra оценивает ваш многоклиентский процесс входа по OIDC на соответствие требованиям коллекции приложений Microsoft Entra, пока вы входите в свое приложение.

После проверки у вас будет:

  • Отчет проверки, в котором выделены необходимые и рекомендуемые исправления
  • Идентификатор теста, необходимый для публикации приложения в коллекции приложений Microsoft Entra

Prerequisites

Перед началом проверки убедитесь, что следующие параметры уже верны:

  • Приложение зарегистрировано в качестве мультитенантного приложения в Microsoft Entra ID.
  • Вход в OIDC реализован и работает правильно.
  • Приложение развертывается и доступно через общедоступный URL-адрес.
  • URI перенаправления, области действия и разрешения настроены.
  • Вы можете успешно войти с помощью учетная запись Майкрософт.
  • Вы вышли из всех существующих сеансов в вашем приложении.
  • Идентификатор отправки в коллекцию: сначала создайте отправку в коллекцию (см. ниже). Это потребуется перед отправкой результатов проверки.

Important

Проверка завершается ошибкой, если эти предварительные требования не выполнены. Завершите и проверьте реализацию OIDC перед попыткой проверки.

Перед началом проверки создайте отправку коллекции Microsoft Entra и скопируйте его идентификатор отправки. Этот идентификатор потребуется для отправки результатов проверки.

Чтобы найти идентификатор отправки, выполните приведенные далее действия.

  1. В Центр администрирования Microsoft Entra запустите процесс публикации приложения в коллекции Microsoft Entra.

  2. Выберите "Опубликовать приложение". Если у вас уже есть черновик заявки, выберите Ваши опубликованные приложения.

    Снимок экрана: Центр администрирования Microsoft Entra с параметром

  3. Перейдите на шаг типа интеграции .

    Снимок экрана шага

  4. Скопируйте значение, отображаемое в разделе "Идентификатор отправки".

Идентификатор отправки — это GUID. Держите этот идентификатор под рукой во время запуска валидатора.

Когда проверяющий запрашивает идентификатор отправки:

  1. Если отправка принадлежит тенанту, в который выполнен вход, выберите её в разделе Выберите одну из ваших отправок.
  2. Если отправка принадлежит другому арендатору, вместо этого вставьте идентификатор отправки в это поле.

Если в списке не отображаются отправки, вы по-прежнему можете вставить идентификатор вручную.

Important

Вы не можете отправить результаты валидации без действительного идентификатора отправки в галерею.

Установка расширения браузера Microsoft Entra App Validator

Для выполнения проверки требуется расширение браузера Microsoft Entra App Validator.

  1. Откройте Microsoft Edge.
  2. Перейдите на Get Entra App Validator.
  3. Выберите «Получить», чтобы начать установку.
  4. При появлении запроса нажмите кнопку "Добавить расширение".
  5. Убедитесь, что средство проверки приложений Entra отображается в списке расширений и включено.

Снимок экрана: Microsoft Edge с установленным и закрепленным на панели инструментов расширение Microsoft Entra App Validator.

Запуск нового сеанса проверки

Начните сеанс проверки, выполнив вход в расширение и подтвердив страницу входа приложения как отправную точку.

  1. Откройте новую вкладку браузера и перейдите на страницу входа в приложение. Это должна быть та же страница, используемая клиентами при входе через Microsoft Entra ID.
  2. Если вы уже выполнили вход, выйдите полностью, чтобы обеспечить чистый сеанс проверки.
  3. Щелкните значок расширения Entra App Validator на панели инструментов браузера.
  4. Войдите в расширение с помощью своей учётной записи Microsoft.
  5. Нажмите кнопку "Пуск теста".
  6. При появлении запроса подтвердите начальную страницу и нажмите кнопку "Да", "Запустить тест".

Расширение инициализирует сеанс проверки и выводит список проверок, которые он выполняет.

Снимок экрана: расширение Microsoft Entra App Validator с кнопкой

Запуск потока проверки подлинности OIDC

Войдите с помощью учетной записи Microsoft, чтобы валидатор мог зафиксировать и оценить поток OIDC-аутентификации вашего приложения.

  1. Средство проверки проверяет, предоставляет ли ваше приложение точку входа Вход с Microsoft. Это необходимо для приложений коллекции на основе OIDC.
  2. При появлении запроса выберите "Проверка подлинности".
  3. Завершите вход в Microsoft с помощью своей учетной записи Microsoft.

Во время аутентификации валидатор оценивает:

  • Конфигурация точки входа Microsoft
  • Использование конечной точки арендатора (/common или /organizations для мультитенантных приложений)
  • Соответствие конечной точки OIDC требованиям версии 2.0
  • Обязательные области действия, включая openid и profile
  • Структура запросов авторизации и параметры

Tip

Наиболее распространёнными ошибками валидации являются однотенантные конечные точки, отсутствие необходимых областей доступа и несовпадающие URI перенаправления. Перед публикацией эти проблемы должны быть исправлены.

Просмотр отчета о проверке

После завершения проверки подлинности:

  1. В расширении проверки приложений Microsoft Entra выберите предварительный просмотр отчета.
  2. Ознакомьтесь со следующими разделами:
    • Выполненные тесты — выполненные проверки валидации
    • Пройденные тесты — требования, которым соответствует ваше приложение
    • Выявленные проблемы — блокирующие и неблокирующие проблемы
    • Данные проверки подлинности, захваченные — сведения из потока OIDC
    • Рекомендации . Руководство по устранению проблем

Снимок экрана: отчет о проверке приложений Microsoft Entra, показывающий выполненные тесты, пройденные тесты, выявленные проблемы и разделы рекомендаций.

Если в отчете отображаются блокирующие проблемы, устраните их в приложении и повторно выполните проверку до тех пор, пока не будут пройдены все необходимые проверки.

Important

Перед публикацией необходимо устранить блокирующие проблемы. Проблемы, связанные с неблокированием, являются рекомендациями и не препятствуют отправке.

Объявление того, как приложение идентифицирует пользователей

Перед отправкой валидатор запрашивает, какой идентификатор из токена приложение использует для сопоставления пользователя, выполнившего вход, с учетной записью пользователя в собственной системе. Выберите все типы идентификаторов, которые использует приложение, например идентификатор объекта (oid), имя участника-пользователя (UPN), адрес электронной почты, идентификатор сотрудника, имя локальной учетной записи SAM или именованное пользовательское утверждение.

Почему это запрашивается

Сопоставление пользователя только по изменяемому значению, заявляемому самим пользователем, например по адресу электронной почты, может создать риск захвата учетной записи. Если злоумышленник получает адрес электронной почты, который ранее связан с другим пользователем, а приложение использует только этот адрес электронной почты для сопоставления учетных записей, злоумышленник может быть сопоставлен с существующей учетной записью приложения. Чтобы снизить этот риск, валидатор не принимает изменяемый идентификатор сам по себе. Если приложение использует мутируемый идентификатор, выберите его вместе с неизменяемым идентификатором, который приложение также использует для идентификации пользователя.

При выборе настраиваемого утверждения необходимо указать имя утверждения. Именованное пользовательское утверждение достаточно самостоятельно, и дополнительный идентификатор не требуется.

Отправка проверки и получение идентификатора теста

После того как ваше приложение пройдет все необходимые проверки валидации:

  1. В отчете о проверке нажмите кнопку "Отправить".
  2. Уникальный идентификатор теста создается в качестве подтверждения успешной проверки.
  3. Сохраните идентификатор теста. Он необходим во время процесса публикации коллекции.

Тестовые идентификаторы ограничены временем и истекают через две недели.

Important

Без действительного идентификатора теста вы не сможете продолжить публикацию в коллекции приложений Microsoft Entra.

Снимок экрана: подтверждение отправки проверки, отображающее созданный идентификатор теста.

После завершения проверки и создания идентификатора теста вы можете продолжить публикацию приложения в коллекцию приложений Microsoft Entra. Если проверка завершается ошибкой, просмотрите отчет, устраните блокирующие проблемы и повторите проверку перед продолжением.

Следующий шаг