Użytkownicy zewnętrzni

Możesz użyć just-in-time (JIT) provisioning do tworzenia użytkowników zewnętrznych i powiązania ich z tożsamością zewnętrzną. Użytkownik zewnętrzny jest powiązany z jedną metodą uwierzytelniania (OpenID Connect, SAML 2.0, External Login lub Environment Link) i może być uwierzytelniany tylko z użyciem tej metody. Użycie użytkowników zewnętrznych jest opcjonalne; domyślnie nie są tworzeni.

Wszyscy użytkownicy zewnętrzni zgrupowani pod metodą uwierzytelniania są powiązani z tym samym typem oświadczenia (np. typem oświadczenia sub), a użytkownicy są rozróżniani unikalnymi wartościami oświadczeń.

Dzięki użytkownikom zewnętrznym możesz przechowywać oświadczenia na każdym użytkowniku. Na przykład przechowuj oświadczenie z ID użytkownika reprezentującym użytkownika w Twoim systemie i mapuj zewnętrzne ID użytkownika do Twojego ID.

Domyślnie do każdego użytkownika zewnętrznego dodawany jest automatycznie generowany unikalny identyfikator.

Przegląd pojęć użytkowników (użytkownicy wewnętrzni, użytkownicy zewnętrzni i zewnętrzne magazyny użytkowników) znajdziesz w przeglądzie użytkowników.

Użytkownicy zewnętrzni mogą również otrzymywać członkostwa w strukturze dostępu, aby modelować dostęp hierarchiczny i rozwiązywać claims dostępu podczas logowania.

Tworzenie użytkownika zewnętrznego

W zależności od konfiguracji wybranej metody uwierzytelniania, nowi użytkownicy są opcjonalnie proszeni o wypełnienie formularza tworzenia użytkownika.

Nowi użytkownicy zewnętrzni tworzą konto

Strona składa się z dynamicznych elementów, które można dostosować dla każdej metody uwierzytelniania. W tym przykładzie strona tworzenia użytkownika składa się z trzech elementów: E-mail, Imię i Nazwisko, ułożonych tak, że element E-mail znajduje się na górze.

To jest konfiguracja w metodzie uwierzytelniania OpenID Connect.

Konfiguracja OpenID Connect - utwórz konto online

Można dodać transformacje oświadczeń, które są wykonywane tuż przed utworzeniem użytkownika zewnętrznego.

Jeśli sekwencja logowania jest uruchamiana na podstawie metody uwierzytelniania login, stanowi ona bazę dla wyglądu i zachowania interfejsu (dostosuj). W przeciwnym razie jako baza wybierana jest domyślna metoda uwierzytelniania login.

Provisioning i redeem

Użytkownicy zewnętrzni mogą być tworzeni, aktualizowani i usuwani w Control Client lub provisioningowani przez Control API.

Zazwyczaj nie znasz z góry wartości oświadczenia link, ponieważ jest to zewnętrzne ID użytkownika. Jeśli jednak ją znasz, możesz utworzyć użytkowników i powiązać ich z wartością oświadczenia link. Najczęściej zamiast tego znasz z góry oświadczenie redemption.

Użytkownicy zewnętrzni mogą być redeemed na podstawie typu oświadczenia redemption (np. email), a następnie są automatycznie łączeni z typem oświadczenia link. Łączenie użytkowników na podstawie ich e-maili przez długi czas to zła praktyka, ponieważ adresy e-mail mogą się zmieniać. Jednak w krótkim okresie redemption e-mail raczej się nie zmienia.

Po redeem użytkownika, użytkownik zewnętrzny jest następnie logowany na podstawie wartości oświadczenia link.

Ta metoda uwierzytelniania jest skonfigurowana z redemption oświadczenia email i typem oświadczenia link sub.

Metoda uwierzytelniania, redemption użytkownika zewnętrznego

Użytkownicy są dodawani ze znanym adresem e-mail jako wartością oświadczenia redemption.

Redemption użytkownika zewnętrznego

W tym przykładzie użytkownik jest połączony z Google Workspace metodą uwierzytelniania OpenID Connect, a oświadczenie app_user_id jest dodawane z wewnętrznym ID użytkownika.

Możesz zresetować użytkownika po redeem, usuwając wartość oświadczenia link oraz, jeśli to konieczne, zmieniając wartość oświadczenia redemption. Użytkownik zewnętrzny zostanie wtedy redeemed ponownie przy następnym logowaniu.

Migracja użytkowników zewnętrznych między metodami uwierzytelniania

Możesz migrować użytkowników zewnętrznych między metodami uwierzytelniania i dostawcami tożsamości, zachowując wygenerowany unikalny zewnętrzny ID użytkownika emitowany w oświadczeniu local_sub. Oznacza to, że aplikacja lub backend nie musi zmieniać swojej referencji użytkownika, o ile jest ona powiązana z ID użytkownika FoxIDs, a nie z zewnętrznym ID specyficznym dla dostawcy tożsamości.

Gdy użytkownik jest migrowany i zmienia się zewnętrzny ID użytkownika, usuń wartość oświadczenia link, aby zresetować użytkownika zewnętrznego. Użytkownik zostanie wtedy redeemed względem skonfigurowanej metody uwierzytelniania przy następnym logowaniu. Jeśli zmieni się adres e-mail, zaktualizuj również wartość oświadczenia redemption.

  1. Migracja od jednego dostawcy tożsamości do innego, gdy stary dostawca tożsamości jest wycofywany. Zmień nazwę istniejącej metody uwierzytelniania. Powiązani użytkownicy zewnętrzni stają się wtedy użytkownikami pływającymi, obecnie niepowiązanymi z aktywną metodą uwierzytelniania o tej nazwie. Następnie możesz utworzyć nową metodę uwierzytelniania z pierwotną nazwą, a istniejący użytkownicy zewnętrzni zostaną dzięki temu automatycznie z nią połączeni. Jeśli zewnętrzny ID użytkownika zmienia się ze starego na nowego zewnętrznego dostawcę tożsamości, usuń wartość oświadczenia link. Użytkownik zostanie wtedy redeemed względem nowego dostawcy tożsamości przy następnym logowaniu. Jeśli zmieni się adres e-mail, należy również zaktualizować wartość oświadczenia redemption.

  2. Migracja od jednego dostawcy tożsamości do innego, gdy stary dostawca tożsamości pozostaje aktywny. Zaktualizuj użytkowników zewnętrznych, aby wskazywali nową metodę uwierzytelniania, i usuń wartość oświadczenia link. Można to zrobić przez Control API, zmieniając połączoną metodę uwierzytelniania za pomocą UpdateUpPartyName, usuwając wartość oświadczenia link za pomocą UpdateLinkClaimValue = "" oraz, jeśli zmieni się adres e-mail, aktualizując wartość oświadczenia redemption za pomocą UpdateRedemptionClaimValue.

  3. Migracja z jednego tenanta Entra ID do innego tenanta Entra ID przy użyciu wspólnej metody uwierzytelniania Entra ID. Ten scenariusz jest istotny, jeśli tenanty współdzielą wspólną metodę uwierzytelniania Entra ID, a nie jeśli każdy klient ma osobną metodę uwierzytelniania. Użytkownika nie można przenieść z jednego tenanta Entra ID do innego, zachowując ten sam zewnętrzny ID użytkownika. Zamiast tego użytkownik jest reprezentowany jako nowa zewnętrzna tożsamość w nowym tenancie, nawet jeśli adres e-mail jest taki sam. Usuń wartość oświadczenia link, aby użytkownik zewnętrzny mógł zostać redeemed ponownie względem nowego tenanta Entra ID. Jeśli zmieni się adres e-mail, należy również zaktualizować wartość oświadczenia redemption.

Twoja prywatność

Twoja prywatność

Używamy plików cookie, aby poprawić korzystanie z naszych stron internetowych. Kliknij przycisk „Akceptuj wszystkie pliki cookie”, aby wyrazić zgodę na ich użycie. Aby zrezygnować z nieistotnych plików cookie, kliknij „Tylko niezbędne pliki cookie”.

Odwiedź naszą politykę prywatności, aby dowiedzieć się więcej