Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Перед публикацией мультитенантного приложения OpenID Connect (OIDC) в коллекцию приложений Microsoft Entra необходимо проверить, соответствует ли реализация входа требованиям к коллекции. Проверка — это самостоятельный шаг, который подтверждает, что приложение готово к публикации и создает идентификатор теста, необходимый для отправки.
Валидатор приложений Microsoft Entra оценивает ваш многоклиентский процесс входа по OIDC на соответствие требованиям коллекции приложений Microsoft Entra, пока вы входите в свое приложение.
После проверки у вас будет:
- Отчет проверки, в котором выделены необходимые и рекомендуемые исправления
- Идентификатор теста, необходимый для публикации приложения в коллекции приложений Microsoft Entra
Prerequisites
Перед началом проверки убедитесь, что следующие параметры уже верны:
- Приложение зарегистрировано в качестве мультитенантного приложения в Microsoft Entra ID.
- Вход в OIDC реализован и работает правильно.
- Приложение развертывается и доступно через общедоступный URL-адрес.
- URI перенаправления, области действия и разрешения настроены.
- Вы можете успешно войти с помощью учетная запись Майкрософт.
- Вы вышли из всех существующих сеансов в вашем приложении.
- Идентификатор отправки в коллекцию: сначала создайте отправку в коллекцию (см. ниже). Это потребуется перед отправкой результатов проверки.
Important
Проверка завершается ошибкой, если эти предварительные требования не выполнены. Завершите и проверьте реализацию OIDC перед попыткой проверки.
Идентификатор отправки коллекции
Перед началом проверки создайте отправку коллекции Microsoft Entra и скопируйте его идентификатор отправки. Этот идентификатор потребуется для отправки результатов проверки.
Чтобы найти идентификатор отправки, выполните приведенные далее действия.
В Центр администрирования Microsoft Entra запустите процесс публикации приложения в коллекции Microsoft Entra.
Выберите "Опубликовать приложение". Если у вас уже есть черновик заявки, выберите Ваши опубликованные приложения.
Перейдите на шаг типа интеграции .
Скопируйте значение, отображаемое в разделе "Идентификатор отправки".
Идентификатор отправки — это GUID. Держите этот идентификатор под рукой во время запуска валидатора.
Когда проверяющий запрашивает идентификатор отправки:
- Если отправка принадлежит тенанту, в который выполнен вход, выберите её в разделе Выберите одну из ваших отправок.
- Если отправка принадлежит другому арендатору, вместо этого вставьте идентификатор отправки в это поле.
Если в списке не отображаются отправки, вы по-прежнему можете вставить идентификатор вручную.
Important
Вы не можете отправить результаты валидации без действительного идентификатора отправки в галерею.
Установка расширения браузера Microsoft Entra App Validator
Для выполнения проверки требуется расширение браузера Microsoft Entra App Validator.
- Откройте Microsoft Edge.
- Перейдите на Get Entra App Validator.
- Выберите «Получить», чтобы начать установку.
- При появлении запроса нажмите кнопку "Добавить расширение".
- Убедитесь, что средство проверки приложений Entra отображается в списке расширений и включено.
Запуск нового сеанса проверки
Начните сеанс проверки, выполнив вход в расширение и подтвердив страницу входа приложения как отправную точку.
- Откройте новую вкладку браузера и перейдите на страницу входа в приложение. Это должна быть та же страница, используемая клиентами при входе через Microsoft Entra ID.
- Если вы уже выполнили вход, выйдите полностью, чтобы обеспечить чистый сеанс проверки.
- Щелкните значок расширения Entra App Validator на панели инструментов браузера.
- Войдите в расширение с помощью своей учётной записи Microsoft.
- Нажмите кнопку "Пуск теста".
- При появлении запроса подтвердите начальную страницу и нажмите кнопку "Да", "Запустить тест".
Расширение инициализирует сеанс проверки и выводит список проверок, которые он выполняет.
Запуск потока проверки подлинности OIDC
Войдите с помощью учетной записи Microsoft, чтобы валидатор мог зафиксировать и оценить поток OIDC-аутентификации вашего приложения.
- Средство проверки проверяет, предоставляет ли ваше приложение точку входа Вход с Microsoft. Это необходимо для приложений коллекции на основе OIDC.
- При появлении запроса выберите "Проверка подлинности".
- Завершите вход в Microsoft с помощью своей учетной записи Microsoft.
Во время аутентификации валидатор оценивает:
- Конфигурация точки входа Microsoft
- Использование конечной точки арендатора (
/commonили/organizationsдля мультитенантных приложений) - Соответствие конечной точки OIDC требованиям версии 2.0
- Обязательные области действия, включая
openidиprofile - Структура запросов авторизации и параметры
Tip
Наиболее распространёнными ошибками валидации являются однотенантные конечные точки, отсутствие необходимых областей доступа и несовпадающие URI перенаправления. Перед публикацией эти проблемы должны быть исправлены.
Просмотр отчета о проверке
После завершения проверки подлинности:
- В расширении проверки приложений Microsoft Entra выберите предварительный просмотр отчета.
- Ознакомьтесь со следующими разделами:
- Выполненные тесты — выполненные проверки валидации
- Пройденные тесты — требования, которым соответствует ваше приложение
- Выявленные проблемы — блокирующие и неблокирующие проблемы
- Данные проверки подлинности, захваченные — сведения из потока OIDC
- Рекомендации . Руководство по устранению проблем
Если в отчете отображаются блокирующие проблемы, устраните их в приложении и повторно выполните проверку до тех пор, пока не будут пройдены все необходимые проверки.
Important
Перед публикацией необходимо устранить блокирующие проблемы. Проблемы, связанные с неблокированием, являются рекомендациями и не препятствуют отправке.
Объявление того, как приложение идентифицирует пользователей
Перед отправкой валидатор запрашивает, какой идентификатор из токена приложение использует для сопоставления пользователя, выполнившего вход, с учетной записью пользователя в собственной системе. Выберите все типы идентификаторов, которые использует приложение, например идентификатор объекта (oid), имя участника-пользователя (UPN), адрес электронной почты, идентификатор сотрудника, имя локальной учетной записи SAM или именованное пользовательское утверждение.
Почему это запрашивается
Сопоставление пользователя только по изменяемому значению, заявляемому самим пользователем, например по адресу электронной почты, может создать риск захвата учетной записи. Если злоумышленник получает адрес электронной почты, который ранее связан с другим пользователем, а приложение использует только этот адрес электронной почты для сопоставления учетных записей, злоумышленник может быть сопоставлен с существующей учетной записью приложения. Чтобы снизить этот риск, валидатор не принимает изменяемый идентификатор сам по себе. Если приложение использует мутируемый идентификатор, выберите его вместе с неизменяемым идентификатором, который приложение также использует для идентификации пользователя.
При выборе настраиваемого утверждения необходимо указать имя утверждения. Именованное пользовательское утверждение достаточно самостоятельно, и дополнительный идентификатор не требуется.
Отправка проверки и получение идентификатора теста
После того как ваше приложение пройдет все необходимые проверки валидации:
- В отчете о проверке нажмите кнопку "Отправить".
- Уникальный идентификатор теста создается в качестве подтверждения успешной проверки.
- Сохраните идентификатор теста. Он необходим во время процесса публикации коллекции.
Тестовые идентификаторы ограничены временем и истекают через две недели.
Important
Без действительного идентификатора теста вы не сможете продолжить публикацию в коллекции приложений Microsoft Entra.
После завершения проверки и создания идентификатора теста вы можете продолжить публикацию приложения в коллекцию приложений Microsoft Entra. Если проверка завершается ошибкой, просмотрите отчет, устраните блокирующие проблемы и повторите проверку перед продолжением.