This is the Trace Id: ba44b2eadf56a218ef0a2777326fefe5
Gå til hovedinnhold Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Vis alle produkter Cybersikkerhet drevet av kunstig intelligens Skysikkerhet Datasikkerhet og -styring Identitets- og nettverkstilgang Personvern og risikostyring Sikkerhet for kunstig intelligens Små og mellomstore bedrifter Samlede sikkerhetsoperasjoner Nulltillit Prissetting Tjenester Partnere Hvorfor Microsoft Sikkerhet Bevisstgjøring om cybersikkerhet Kundehistorier ABC om sikkerhet Prøveversjoner av produktene Anerkjennelse i bransjen Microsoft Security Insider Rapport om Microsofts digitale forsvar Security Response Center Microsoft Sikkerhet-bloggen Microsoft Sikkerhet-arrangementer Microsoft Tech Community Dokumentasjon Teknisk innholdsbibliotek Opplæring og sertifiseringer Compliance Program for Microsoft Cloud Microsoft Klareringssenter Service Trust Portal Microsoft Secure Future Initiative Business Solutions Hub Kontakt salgsavdelingen Start kostnadsfri prøveversjon Microsoft Sikkerhet Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft kunstig intelligens Azure Space Blandet virkelighet Microsoft HoloLens Microsoft Viva Kvantedatabehandling Utdanning Bilbransjen Finansielle tjenester Offentlig sektor Helsevesen Produksjon Detaljhandel Finn en partner Bli en partner Partner Network Microsoft Marketplace Programvareselskaper Blogg Microsoft Advertising Utviklingssenter Dokumentasjon Arrangementer Lisensiering Microsoft Learn Microsoft Research Vis områdekart
En ansatt i et industrielt miljø bruker et nettbrett til å se gjennom informasjon

Hva er OIDC?

Finn ut mer om OpenID Connect (OIDC), en autentiseringsprotokoll som bekrefter brukeridentiteter når de logger seg på for å få tilgang til digitale ressurser.

OpenID Connect (OIDC) definert

OpenID Connect (OIDC) er en identitetsautentiseringsprotokoll som er en utvidelse av open authorization (OAuth) 2.0 for å standardisere prosessen for å autentisere og autorisere brukere når de logger seg på for å få tilgang til digitale tjenester. OIDC gir autentisering, som betyr å bekrefte at brukere er den de utgir seg for å være. OAuth 2.0 autoriserer hvilke systemer disse brukerne har lov til å få tilgang til. OAuth 2.0 brukes vanligvis til å aktivere to ikke-relaterte programmer for å dele informasjon uten å kompromittere brukerdata. Mange bruker for eksempel e-post- eller sosiale medier-kontoer til å logge på et tredjepartsnettsted i stedet for å opprette et nytt brukernavn og passord. OIDC brukes også til å gi enkel pålogging. Organisasjoner kan bruke et sikkert identitets- og tilgangsstyringssystem (IAM) som Microsoft Entra ID (tidligere Azure Active Directory) som den primære autentiseringen av identiteter og deretter bruke OIDC til å sende denne autentiseringen videre til andre apper. På den måten trenger brukerne bare å logge seg på én gang med ett brukernavn og passord for å få tilgang til flere apper.

Nøkkelkomponenter i OIDC

Det finnes seks hovedkomponenter i OIDC:
 
  • Autentisering er prosessen med å bekrefte at brukeren er den de utgir seg for å være.
  • En klient er programvaren, for eksempel et nettsted eller en app, som ber om token som brukes til å autentisere en bruker eller få tilgang til en ressurs.
  • Avhengige parter er appene som bruker OpenID-leverandører for å autentisere brukere.
  • Identitetstokener inneholder identitetsdata, inkludert resultatet av godkjenningsprosessen, en identifikator for brukeren og informasjon om hvordan og når brukeren er godkjent.
  • OpenID-leverandører er programmene som en bruker allerede har en konto for. Rollen deres i OIDC er å autentisere brukeren og sende den informasjonen videre til tillitspartene.
  • Brukere er personer eller tjenester som ønsker å få tilgang til en app uten å opprette ny konto eller oppgi brukernavn og passord.

Hvordan fungerer OIDC-autentisering?

OIDC-autentisering fungerer ved å la brukerne logge seg på én app og få tilgang til en annen. Hvis en bruker for eksempel ønsker å opprette en konto på et nyhetsnettsted, kan de ha muligheten til å bruke Facebook til å opprette kontoen sin i stedet for å opprette en ny konto. Hvis de velger Facebook, bruker de OIDC-godkjenning. Facebook, som kalles OpenID-leverandøren, håndterer autentiseringsprosessen og innhenter brukerens samtykke til å gi spesifikk informasjon, for eksempel en brukerprofil, til nyhetsnettstedet, som er tillitspart.

ID-tokener

OpenID-leverandøren bruker identitetstokener til å overføre autentiseringsresultater og all relevant informasjon til tillitspartene. Eksempler på denne typen data som sendes, er ID, e-postadresse og navn.

Omfang

Områder definerer hva brukeren kan gjøre med tilgangen sin. OIDC inneholder standardomfang, som definerer ting som hvilken beroende part tokenet ble generert for, når tokenet ble generert, når tokenet utløper, og krypteringsstyrken som brukes til å godkjenne brukeren.

En vanlig OIDC-godkjenningsprosess inkluderer følgende trinn:
 
  1. En bruker går til programmet de ønsker tilgang til (den beroende parten).
  2. Brukeren skriver inn brukernavn og passord.
  3. Den beroende parten sender en forespørsel til OpenID-leverandøren.
  4. OpenID-leverandøren validerer brukerens legitimasjon og henter autorisasjon.
  5. OpenID-leverandøren sender et identitetstoken og ofte et tilgangstoken til den beroende parten.
  6. Den beroende parten sender tilgangstokenet til brukerens enhet.
  7. Brukeren får tilgang basert på informasjonen som er oppgitt i tilgangstokenet og tillitsparten. 

Hva er OIDC-flyter?

OIDC-flyter definerer hvordan token ber om og leveres til tillitspart. Noen eksempler:
 
  • OIDC-godkjenningsflyter:OpenID-leverandøren sender en unik kode til den beroende parten. Den beroende parten sender deretter den unike koden tilbake til OpenID-leverandøren i bytte mot tokenet. Denne metoden brukes slik at OpenID-leverandøren kan bekrefte den beroende parten før tokenet sendes. Nettleseren kan ikke se tokenet i denne metoden, noe som bidrar til å holde det sikkert.
  • OIDC-godkjenningsflyter med PKCE-utvidelse: Denne flyten er den samme som OIDC-godkjenningsflyten, bortsett fra at den bruker en offentlig nøkkel for kodeutvekslingsutvidelsen (PKCE) for å sende kommunikasjon som en hash. Dette reduserer sjansen for at tokenet fanges opp.
  • Klientlegitimasjon: Denne flyten gir tilgang til nettbaserte API-er ved å bruke identiteten til selve programmet. Den brukes vanligvis til server-til-server-kommunikasjon og automatiserte skript som ikke krever noen brukermedvirkning.
  • Enhetskode: Denne flyten tillater brukere å logge på og gir tilgang til nettbaserte API-er på internett-tilkoblede enheter som ikke har nettlesere, eller som har en dårlig tastaturopplevelse, som for eksempel en smart-TV.
Andre flyter, som OIDC implicit flow, som er utviklet for nettleserbaserte apper, anbefales ikke fordi de utgjør en sikkerhetsrisiko.



OIDC kontra OAuth 2.0

OIDC ble bygget på toppen av OAuth 2.0 for å legge til autentisering. OAuth 2.0-protokollen ble utviklet først, og deretter ble OIDC lagt til for å forbedre egenskapene. Forskjellen mellom de to er at OAuth 2.0 gir autorisasjon, mens OIDC gir godkjenning. OAuth 2.0 er det som gjør det mulig for brukere å få tilgang til en beroende part, bruke kontoen sin hos en OpenID-leverandør, og OIDC er det som gjør at OpenID-leverandøren kan sende en brukerprofil til den beroende parten. OIDC gjør det også mulig for organisasjoner å tilby brukerne sine enkel pålogging.



Fordeler med OIDC-autentisering

Ved å redusere antallet kontoer brukerne trenger for å få tilgang til apper, gir OIDC flere fordeler for både enkeltpersoner og organisasjoner:

Reduserer risikoen for stjålne passord

Når folk må bruke flere passord for å få tilgang til appene de trenger til jobb og privatliv, velger de ofte lettlærte passord, som Password1234!, og bruker det samme på tvers av flere kontoer. Dette øker risikoen for at en aktør med uærlige hensikter gjetter et passord. Og når de vet passordet til én konto, kan de også få tilgang til andre kontoer. Når antallet passord noen må huske, reduseres, øker sjansen for at vedkommende bruker et sterkere og tryggere passord.

Styrker sikkerhetskontrollene

Ved å sentralisere autentisering i én app kan organisasjoner også beskytte tilgangen på tvers av flere apper med sterke tilgangskontroller. OIDC støtter tofaktor- og flerfaktorautentisering, som krever at folk bekrefter identiteten sin ved hjelp av minst to av følgende:
 
  • Noe brukeren vet, vanligvis et passord.
  • Noe de har, for eksempel en klarert enhet eller et token som ikke lett kan kopieres. 
  • Noe brukeren er, som et fingeravtrykk eller ansiktsskanning.
Flerfaktorautentisering er en velprøvd metode for å redusere kontoer som blir kompromittert. Organisasjoner kan også bruke OIDC til å bruke andre sikkerhetstiltak, som Privileged Access Management, passordbeskyttelse, påloggingssikkerhet eller identitetsbeskyttelse, på tvers av flere apper.

Gjør brukeropplevelsen enklere

Å logge på flere kontoer i løpet av dagen kan være tidkrevende og frustrerende for folk. I tillegg, hvis de mister eller glemmer et passord, kan tilbakestilling av det forstyrre produktiviteten ytterligere. Bedrifter som bruker OIDC til å gi de ansatte single sign-on bidrar til å sikre at arbeidsstyrken bruker mer tid på produktivt arbeid i stedet for å prøve å få tilgang til apper. Organisasjoner gjør også det mer sannsynlig at kunder registrerer seg for og bruker tjenestene deres hvis de lar personer logge på med Microsoft-, Facebook- eller Google-kontoen sin.

Standardiserer autentisering

OpenID Foundation, som inkluderer kjente merkevarer som Microsoft og Google, utviklet OIDC. Det ble utformet for å være interoperabelt og støtter mange plattformer og biblioteker, inkludert iOS, Android, Microsoft Windows og de store sky- og identitetsleverandørene.

Effektiviser identitets- og tilgangsstyring

Organisasjoner som bruker OIDC til å tilby enkel pålogging for ansatte og partnere, kan redusere antallet identitetsadministrasjonsløsninger de trenger å forvalte. Dette gjør det enklere å holde oversikt over endring av tillatelser og lar administratorer bruke ett grensesnitt til å bruke tilgangspolicyer og regler på tvers av flere apper. Bedrifter som bruker OIDC til å la folk logge på appene sine med en OpenID-leverandør, reduserer antallet identiteter de i det hele tatt trenger å forvalte.

OIDC-eksempler og bruksområder

Mange organisasjoner bruker OIDC for å muliggjøre sikker autentisering på tvers av nett- og mobilapper. Her er noen eksempler:
 
  • Når en bruker registrerer seg for en Spotify-konto får de tre valg: Registrering med Facebook, registrering med Google, registrering med e-postadresse. Brukere som velger å registrere seg med Facebook eller Google, bruker OIDC til å opprette en konto. De blir omdirigert til den OpenID-leverandøren de valgte (enten Google eller Facebook), og når de har logget på, sender OpenID-leverandøren grunnleggende profildetaljer til Spotify. Brukeren trenger ikke å opprette en ny konto for Spotify, og passordene forblir beskyttet.
     
  • LinkedIn gjør det også mulig for brukere å opprette en konto ved hjelp av Google-kontoen i stedet for å opprette en egen konto for LinkedIn.
     
  • Et selskap ønsker å gi single sign-on til ansatte som trenger tilgang Microsoft Office 365, Salesforce, Box og Workday for å gjøre jobben sin. I stedet for å kreve at ansatte oppretter en egen konto for hver av disse appene, bruker firmaet OIDC for å gi tilgang til alle fire. De ansatte oppretter én konto, og hver gang de logger på, får de tilgang til alle appene de trenger på jobben.

Implementer OIDC for sikker autentisering

OIDC gir en autentiseringsprotokoll som forenkler påloggingsopplevelsen for brukere og styrker sikkerheten. Det er en flott løsning for bedrifter som ønsker å oppmuntre kunder til å registrere seg for tjenestene deres uten å måtte administrere kontoer. Det gjør det også mulig for organisasjoner å tilby ansatte og andre brukere sikker enkel pålogging til flere apper. Organisasjoner kan bruke identitets- og tilgangsløsninger som støtter OIDC, for eksempel Microsoft Entra, til å administrere alle identitetene og sikkerhetspolicyene for autentisering på ett sted.



Vanlige spørsmål

Vanlige spørsmål

  • OIDC er en identitetsautentiseringsprotokoll som fungerer sammen med OAuth 2.0 for å standardisere prosessen for autentisering og autorisasjon av brukere når de logger på for å få tilgang til digitale tjenester. OIDC gir godkjenning, noe som betyr å bekrefte at brukerne er den de sier de er. OAuth 2.0 godkjenner hvilke systemer disse brukerne har tilgang til. OIDC og OAuth 2.0 brukes vanligvis for å gjøre det mulig for to urelaterte apper å dele informasjon uten å kompromittere brukerdata.
  • Både OIDC og sikkerhetspåstandsmarkeringsspråk (SAML) er identitetsautentiseringsprotokoller som lar brukere logge på sikkert én gang og få tilgang til flere apper. SAML er en eldre protokoll som er mye brukt for enkel pålogging. Den overfører data ved hjelp av XML-format. OIDC er en nyere protokoll som bruker JSON-format til å overføre brukerdata. OIDC blir stadig mer populær fordi den er enklere å implementere enn SAML og fungerer bedre med mobilapper.
  • OIDC står for OpenID Connect-protokollen, som er en identitetsautentiseringsprotokoll som brukes for å gjøre det mulig for to urelaterte apper å dele profilinformasjon om brukere uten å kompromittere legitimasjonen deres.
  • OIDC ble bygget på toppen av OAuth 2.0 for å legge til autentisering. OAuth 2.0-protokollen ble utviklet først, og deretter ble OIDC lagt til for å forbedre egenskapene. Forskjellen mellom de to er at OAuth 2.0 gir autorisasjon, mens OIDC gir godkjenning. OAuth 2.0 er det som gjør det mulig for brukere å få tilgang til en beroende part, bruke kontoen sin hos en OpenID-leverandør, og OIDC er det som gjør at OpenID-leverandøren kan sende en brukerprofil til den beroende parten. Denne funksjonaliteten gjør det også mulig for organisasjoner å tilby brukerne single sign-on. OAuth 2.0- og OIDC-flytene er like, bortsett fra at de bruker litt forskjellig terminologi.

    En typisk OAuth 2.0-flyt har følgende trinn:
     
    1. En bruker går til programmet de ønsker tilgang til (ressursserveren).
    2. Ressursserveren omdirigerer brukeren til programmet der de har en konto (klienten).
    3. Brukeren logger på med legitimasjonen for klienten.
    4. Klienten validerer brukerens tilgang.
    5. Klienten sender et tilgangstoken til ressursserveren.
    6. Ressursserveren gir brukeren tilgang.
       
    En vanlig OIDC-flyt har følgende trinn:
     
    1. En bruker går til programmet de ønsker tilgang til (den beroende parten).
    2. Brukeren skriver inn brukernavn og passord.
    3. Den beroende parten sender en forespørsel til OpenID-leverandøren.
    4. OpenID-leverandøren validerer brukerens legitimasjon og henter autorisasjon.
    5. OpenID-leverandøren sender et identitetstoken og ofte et tilgangstoken til den beroende parten.
    6. Den beroende parten sender tilgangstokenet til brukerens enhet.
    7. Brukeren får tilgang basert på informasjonen som er oppgitt i tilgangstokenet og tillitsparten.
  • OpenID-leverandøren bruker ID-tokener til å sende autentiseringsresultater og relevant informasjon til tillitspartapplikasjonen. Eksempler på denne typen data som sendes, er ID, e-postadresse og navn.

Følg Microsoft Sikkerhet

Norsk bokmål (Norge) Personvern for forbrukerhelse Kontakt Microsoft Personvern Behandle informasjonskapsler Vilkår for bruk Varemerker Om annonsene