Pokročilé nastavení Ověřené ID Microsoft Entra
Nastavení rozšířeného ověřeného ID je klasický způsob nastavení ověřeného ID, kde vy jako správce musíte nakonfigurovat Službu Azure KeyVault, postarat se o registraci decentralizovaného ID a ověření domény.
V tomto kurzu se dozvíte, jak pomocí rozšířeného nastavení nakonfigurovat tenanta Microsoft Entra tak, aby používal ověřitelnou službu přihlašovacích údajů.
Konkrétně se naučíte:
- Vytvořit instanci služby Key Vault.
- Nakonfigurujte službu Ověření ID pomocí rozšířeného nastavení.
- Registrace aplikace v Microsoft Entra ID.
Následující diagram znázorňuje architekturu ověřeného ID a komponentu, kterou nakonfigurujete.
Požadavky
- Potřebujete tenanta Azure s aktivním předplatným. Pokud předplatné Azure nemáte, vytvořte si ho zdarma.
- Ujistěte se, že máte oprávnění globálního správce nebo správce zásad ověřování pro adresář, který chcete nakonfigurovat. Pokud nejste globálním správcem, potřebujete oprávnění správce aplikace k dokončení registrace aplikace, včetně udělení souhlasu správce.
- Ujistěte se, že máte roli přispěvatele pro předplatné Azure nebo skupinu prostředků, do které nasazujete Azure Key Vault.
- Ujistěte se, že pro Key Vault zadáte přístupová oprávnění. Další informace najdete v tématu Poskytnutí přístupu ke klíčům, certifikátům a tajným kódům služby Key Vault pomocí řízení přístupu na základě role v Azure.
Vytvořte trezor klíčů.
Poznámka:
Služba Azure Key Vault, kterou používáte k nastavení služby Ověřené ID, musí mít pro svůj model oprávnění zásady přístupu ke službě Key Vault. V současné době platí omezení, pokud má Key Vault řízení přístupu na základě role v Azure.
Azure Key Vault je cloudová služba, která umožňuje zabezpečenou správu úložiště a přístupu tajných kódů a klíčů. Služba Ověřené ID ukládá veřejné a privátní klíče ve službě Azure Key Vault. Tyto klíče slouží k podepisování a ověřování přihlašovacích údajů.
Pokud nemáte k dispozici instanci služby Azure Key Vault, pomocí těchto kroků vytvořte trezor klíčů pomocí webu Azure Portal, služba Azure Key Vault, kterou používáte k nastavení služby Ověřené ID, musí mít pro svůj model oprávnění zásady přístupu služby Key Vault místo řízení přístupu na základě role Azure, které je aktuálně výchozí při vytváření služby Azure Key Vault.
Poznámka:
Ve výchozím nastavení je účet, který vytvoří trezor, jediným účtem s přístupem. Služba Ověřené ID potřebuje přístup k trezoru klíčů. Musíte ověřit trezor klíčů, který umožňuje účtu použitému během konfigurace vytvářet a odstraňovat klíče. Účet použitý během konfigurace také vyžaduje oprávnění k podepsání, aby mohl vytvořit vazbu domény pro ověřené ID. Pokud při testování používáte stejný účet, upravte výchozí zásady tak, aby udělily oprávnění k podpisu účtu, kromě výchozích oprávnění udělených tvůrcům trezoru.
Správa přístupu k trezoru klíčů
Než budete moct nastavit ověřené ID, musíte poskytnout přístup ke službě Key Vault. Tím se definuje, jestli může zadaný správce provádět operace s tajnými klíči a klíči služby Key Vault. Zadejte přístupová oprávnění k vašemu trezoru klíčů pro účet správce ověřeného ID i pro instanční objekt rozhraní API požadavku, který jste vytvořili.
Po vytvoření trezoru klíčů vygenerují ověřitelné přihlašovací údaje sadu klíčů sloužících k zajištění zabezpečení zpráv. Tyto klíče jsou uložené ve službě Key Vault. Pro podepisování, aktualizaci a obnovení ověřitelných přihlašovacích údajů použijete sadu klíčů.
Nastavení ověřeného ID
Pokud chcete nastavit ověřené ID, postupujte takto:
Přihlaste se do Centra pro správu Microsoft Entra jako globální správce.
Vyberte Ověřené ID.
V nabídce vlevo vyberte Instalační program.
V prostřední nabídce vyberte Konfigurovat nastavení organizace.
Nastavte svoji organizaci tak, že poskytnete následující informace:
Název organizace: Zadejte název, který bude odkazovat na vaši firmu v rámci ověřených ID. Vaši zákazníci tento název nevidí.
Důvěryhodná doména: Do dokumentu decentralizované identity (DID) zadejte doménu přidanou do koncového bodu služby. Doména je to, co sváže vaše DID s něčím hmatatelným, co by uživatel mohl vědět o vaší firmě. Microsoft Authenticator a další digitální peněženky používají tyto informace k ověření, že je váš DID propojený s vaší doménou. Pokud peněženka může ověřit DID, zobrazí ověřený symbol. Pokud peněženka nemůže ověřit DID, informuje uživatele, že přihlašovací údaje vydala organizace, kterou nemohla ověřit.
Důležité
Doména nemůže být přesměrování. V opačném případě není možné propojit DOMÉNU a DID. Ujistěte se, že pro doménu používáte HTTPS. Například:
https://did.woodgrove.com
.Trezor klíčů: Vyberte trezor klíčů, který jste vytvořili dříve.
Zvolte Uložit.
Registrace aplikace v Microsoft Entra ID
Aplikace potřebuje získat přístupové tokeny, když chce volat do Ověřené ID Microsoft Entra, aby mohl vydávat nebo ověřovat přihlašovací údaje. Pokud chcete získat přístupové tokeny, musíte zaregistrovat aplikaci a udělit rozhraní API oprávnění pro službu žádosti o ověřené ID. Například pro webovou aplikaci použijte následující kroky:
Přihlaste se do Centra pro správu Microsoft Entra jako globální správce.
Vyberte Microsoft Entra ID.
V části Aplikace vyberte Registrace aplikací> Nová registrace.
Zadejte zobrazovaný název aplikace. Příklad: ověřitelná-credentials-app.
U podporovaných typů účtů vyberte Pouze účty v tomto adresáři organizace (pouze výchozí adresář – jeden tenant).
Výběrem možnosti Registrovat aplikaci vytvořte.
Udělení oprávnění pro získání přístupových tokenů
V tomto kroku udělíte oprávnění ověřitelnému instančnímu objektu žádosti o přihlašovací údaje.
Chcete-li přidat požadovaná oprávnění, postupujte takto:
Zůstaňte na stránce s podrobnostmi o ověřitelných přihlašovacích údajích aplikace . Vyberte Oprávnění rozhraní API>Přidat oprávnění.
Vyberte Rozhraní API, která používá moje organizace.
Vyhledejte instanční objekt žádosti o ověřitelné přihlašovací údaje a vyberte ho.
Zvolte Oprávnění aplikace a rozbalte Položku OvěřitiableCredential.Create.All.
Vyberte Přidat oprávnění.
Vyberte Udělení souhlasu správce pro <název> vašeho tenanta.
Pokud dáváte přednost oddělení oborů různým aplikacím, můžete udělovat oprávnění k vystavování a prezentaci samostatně.
Registrace decentralizovaného ID a ověření vlastnictví domény
Jakmile je služba Azure Key Vault nastavená a služba má podpisový klíč, musíte v nastavení dokončit krok 2 a 3.
- Přihlaste se do Centra pro správu Microsoft Entra jako globální správce.
- Vyberte Ověřitelné přihlašovací údaje.
- V nabídce vlevo vyberte Instalační program.
- V prostřední nabídce vyberte Zaregistrovat decentralizované ID a zaregistrujte dokument DID podle pokynů v článku Postup registrace decentralizovaného ID pro did:web. Než budete moct pokračovat v ověření domény, musíte tento krok dokončit. Pokud jste jako systém důvěryhodnosti vybrali funkci did:ion, měli byste tento krok přeskočit.
- V prostřední nabídce vyberte Ověřit vlastnictví domény a podle pokynů v článku Ověření vlastnictví domény u decentralizovaného identifikátoru (DID)
Jakmile úspěšně dokončíte ověřovací kroky a u všech tří kroků budete mít zelené značky zaškrtnutí, budete připraveni pokračovat k dalšímu kurzu.