Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wie in MSAL für Java Szenarien erläutert, gibt es viele Möglichkeiten zum Abrufen eines Tokens. Einige erfordern Benutzerinteraktionen über einen Webbrowser. Einige erfordern keine Benutzerinteraktionen.
Im Allgemeinen unterscheidet sich die Methode zum Abrufen eines Tokens je nach Anwendungstyp – öffentliche Clientanwendung (Desktop/Mobil) oder einer vertraulichen Clientanwendung (Web App, Web-API, Daemon-Anwendung wie einem Windows Dienst).
Voraussetzungen
Bevor Sie Token mit MSAL4J erwerben, müssen Sie eine Clientanwendung instanziieren.
Tokenakquisitionsmethoden
In den folgenden Themen finden Sie detaillierte Erläuterungen mit MSAL4J-Codebeispielen für jede Methode zum Abrufen von Tokens.
Öffentliche Clientanwendungen
- Token interaktiv über den Systembrowser abrufen
- Rufen Sie Token per Autorisierungscode ab, nachdem sich der Benutzer über die URL der Autorisierungsanforderung angemeldet hat.
- Es ist auch möglich, ein Token mit einem Benutzernamen und Kennwort abzurufen. (Dieser Fluss ist veraltet)
- Für Anwendungen, die auf Windows-Computern ausgeführt werden und in eine Domäne oder bei Microsoft Entra ID eingebunden sind, ist es möglich, ein Token ohne Benutzerinteraktion abzurufen, indem Integrierte Windows-Authentifizierung (IWA) verwendet wird.
- Schließlich können Anwendungen, die auf Geräten ausgeführt werden, die keinen Webbrowser besitzen, ein Token über den Gerätecodefluss abrufen, der dem Benutzer eine URL und einen Code bereitstellt. Der Benutzer wechselt zu einem Webbrowser auf einem anderen Gerät, gibt den Code ein und meldet sich an und gibt dann Microsoft Entra ID ein Token an das browserlose Gerät zurück.
Vertrauliche Clientanwendungen
- Rufen Sie Token als die Anwendung selbst mittels Client-Anmeldeinformationen ab und nicht für einen Benutzer. Beispielsweise in Apps, die Benutzer batchweise statt einen bestimmten Benutzer verarbeiten, wie etwa Synchronisierungstools.
- Bei Web-Apps oder Web-APIs, die im Namen des Benutzers eine andere nachgeschaltete Web-API aufrufen, verwenden Sie den On-Behalf-Of-Flow, um ein Token auf der Grundlage einer Benutzerassertion (z. B. SAML oder ein JWT-Token) abzurufen.
- Für Web-Apps im Namen eines Benutzers erwerben Sie Token nach Autorisierungscode , nachdem der Benutzer sich über die Url der Autorisierungsanforderung anmelden lässt. Dies ist in der Regel der Mechanismus, der von einer Anwendung verwendet wird, die es dem Benutzer ermöglicht, sich mit OpenID Connect anzumelden, aber dann auf Web-APIs für diesen bestimmten Benutzer zugreifen möchte.
MSAL4J zwischenspeichert Token
Sowohl für öffentliche Client- als auch für vertrauliche Clientanwendungen verwaltet MSAL einen Tokencache, und Anwendungen sollten versuchen, zuerst ein Token aus dem Cache vor anderen Mitteln abzurufen (mit Ausnahme von Clientanmeldeinformationen, die den Cache selbst betrachten). Sehen Sie sich das empfohlene Muster für die Tokenerfassung an.
Damit der Cache verwendet werden kann, muss die Anwendung die Tokencache-Serialisierung anpassen.