Externe Benutzer
Sie können just-in-time (JIT) Provisionierung verwenden, um externe Benutzer zu erstellen und sie mit einer externen Identität zu verknüpfen. Ein externer Benutzer ist mit einer Authentifizierungsmethode (OpenID Connect, SAML 2.0, External Login oder Environment Link) verknüpft und kann nur mit dieser Authentifizierungsmethode authentifiziert werden. Die Verwendung externer Benutzer ist optional; sie werden standardmäßig nicht erstellt.
Alle externen Benutzer, die unter einer Authentifizierungsmethode gruppiert sind, sind mit dem gleichen Claim Typ (z. B. dem sub Claim Typ) verknüpft und die Benutzer werden durch eindeutige Claim Werte getrennt.
Mit externen Benutzern können Sie Claims pro Benutzer speichern. Zum Beispiel Ihren User ID Claim, der den Benutzer in Ihrem System repräsentiert, speichern und damit die externe Benutzer ID auf Ihre User ID abbilden.
Eine automatisch generierte eindeutige ID wird standardmäßig jedem externen Benutzer hinzugefügt.
Für einen Überblick über Benutzerkonzepte (interne Benutzer, externe Benutzer und externe Benutzer Stores) siehe die Benutzer Übersicht.
Externe Benutzer können ebenfalls Mitgliedschaften in der Zugriffsstruktur erhalten, um hierarchischen Zugriff zu modellieren und Zugriffsclaims beim Login aufzulösen.
Externen Benutzer erstellen
Abhängig von der Konfiguration der ausgewählten Authentifizierungsmethode werden neue Benutzer optional aufgefordert, ein Formular zum Erstellen eines Benutzers auszufüllen.

Die Seite besteht aus dynamischen Elementen, die pro Authentifizierungsmethode angepasst werden können. In diesem Beispiel besteht die Seite zur Benutzer Erstellung aus drei Elementen: E-Mail, Vorname und Nachname, mit dem E-Mail Element oben.
Dies ist die Konfiguration in einer OpenID Connect Authentifizierungsmethode.

Claim Transformations können hinzugefügt werden, die unmittelbar vor der Erstellung des externen Benutzers ausgeführt werden.
Wenn die Login Sequenz basierend auf einer Login Authentifizierungsmethode gestartet wird, bildet sie die Grundlage für das UI Look and Feel (customise). Andernfalls wird die Standard Login Authentifizierungsmethode als Basis ausgewählt.
Provisionieren und Einlösen
Externe Benutzer können mit dem Control Client erstellt, aktualisiert und gelöscht oder über die Control API provisioniert werden.
Sie kennen den Link Claim Wert wahrscheinlich nicht im Voraus, weil es sich um eine externe Benutzer ID handelt. Aber wenn Sie ihn kennen, ist es möglich Benutzer zu erstellen und sie mit dem Link Claim Wert zu verknüpfen. Meistens kennen Sie stattdessen einen Redemption Claim im Voraus.
Die externen Benutzer können über einen Redemption Claim Typ (z. B. email) eingelöst werden und werden dann automatisch mit dem Link Claim Typ verknüpft.
Es ist schlechte Praxis, Benutzer über einen langen Zeitraum anhand ihrer E-Mail zu verknüpfen, da E-Mails sich ändern können. Aber die E-Mail ändert sich in der kurzen Redemption Periode eher nicht.
Sobald der Benutzer eingelöst wurde, wird der externe Benutzer anschließend basierend auf dem Link Claim Wert angemeldet.
Diese Authentifizierungsmethode ist mit email Claim Redemption und sub Link Claim Typ konfiguriert.

Und Benutzer werden mit ihrer bekannten E-Mail als Redemption Claim Wert hinzugefügt.

In diesem Beispiel ist der Benutzer mit Google Workspace über eine OpenID Connect Authentifizierungsmethode verbunden und eine app_user_id Claim wird mit einer internen Benutzer ID hinzugefügt.
Sie können einen eingelösten Benutzer zurücksetzen, indem Sie den Link Claim Wert löschen und falls erforderlich auch den Redemption Claim Wert ändern. Der externe Benutzer wird dann beim nächsten Login erneut eingelöst.
Externe Benutzer zwischen Authentifizierungsmethoden migrieren
Sie können externe Benutzer zwischen Authentifizierungsmethoden und Identitätsanbietern migrieren und dabei die generierte eindeutige externe Benutzer ID behalten, die im local_sub Claim ausgegeben wird. Das bedeutet, dass eine Anwendung oder ein Backend seine Benutzerreferenz nicht ändern muss, solange sie an die FoxIDs Benutzer ID und nicht an die identitätsanbieterspezifische externe ID gebunden ist.
Wenn ein Benutzer migriert wird und sich die externe Benutzer ID ändert, löschen Sie den Link Claim Wert, um den externen Benutzer zurückzusetzen. Der Benutzer wird dann bei der nächsten Anmeldung gegen die konfigurierte Authentifizierungsmethode erneut eingelöst. Wenn sich die E-Mail-Adresse ändert, aktualisieren Sie auch den Redemption Claim Wert.
Von einem Identitätsanbieter zu einem anderen migrieren, wenn der alte Identitätsanbieter außer Betrieb genommen wird.
Benennen Sie die bestehende Authentifizierungsmethode um. Die zugehörigen externen Benutzer werden dann zu Floating Users, die derzeit nicht an eine aktive Authentifizierungsmethode mit diesem Namen gebunden sind. Anschließend können Sie die neue Authentifizierungsmethode mit dem ursprünglichen Namen erstellen, und die bestehenden externen Benutzer werden dadurch automatisch mit ihr verbunden. Wenn sich die externe Benutzer ID vom alten zum neuen externen Identitätsanbieter ändert, löschen Sie den Link Claim Wert. Der Benutzer wird dann bei der nächsten Anmeldung gegen den neuen Identitätsanbieter eingelöst. Wenn sich die E-Mail-Adresse ändert, sollte der Redemption Claim Wert ebenfalls aktualisiert werden.Von einem Identitätsanbieter zu einem anderen migrieren, wenn der alte Identitätsanbieter aktiv bleibt.
Aktualisieren Sie die externen Benutzer so, dass sie auf die neue Authentifizierungsmethode verweisen, und löschen Sie den Link Claim Wert. Dies kann über die Control API erfolgen, indem die verbundene Authentifizierungsmethode mitUpdateUpPartyNamegeändert, der Link Claim Wert mitUpdateLinkClaimValue = ""gelöscht und, falls sich die E-Mail-Adresse ändert, der Redemption Claim Wert mitUpdateRedemptionClaimValueaktualisiert wird.Von einem Entra ID Tenant zu einem anderen Entra ID Tenant mit einer gemeinsamen Entra ID Authentifizierungsmethode migrieren.
Dieses Szenario ist relevant, wenn Tenants eine gemeinsame Entra ID Authentifizierungsmethode teilen, und nicht, wenn jeder Kunde eine separate Authentifizierungsmethode hat. Ein Benutzer kann nicht von einem Entra ID Tenant zu einem anderen verschoben werden und dabei dieselbe externe Benutzer ID behalten. Der Benutzer wird stattdessen als neue externe Identität im neuen Tenant dargestellt, auch wenn die E-Mail-Adresse dieselbe ist. Löschen Sie den Link Claim Wert, damit der externe Benutzer erneut gegen den neuen Entra ID Tenant eingelöst werden kann. Wenn sich die E-Mail-Adresse ändert, sollte der Redemption Claim Wert ebenfalls aktualisiert werden.