Osvědčené postupy pro vývoj řízení identit a přístupu Zero Trust

Tento článek vám jako vývojář pomůže porozumět osvědčeným postupům správy identit a přístupu pro životní cyklus vývoje aplikací. Začnete vyvíjet aplikace kompatibilní se zabezpečením nulové důvěry (Zero Trust ) pomocí správy identit a přístupu (IAM).

Architektura zabezpečení nulové důvěry (Zero Trust) používá zásady explicitního ověřování, nejméně privilegovaného přístupu a za předpokladu porušení zabezpečení. Zabezpečte uživatele a data a zároveň povolte běžné scénáře, jako je přístup k aplikacím mimo hraniční síť. Omezte závislost na implicitním důvěřování interakcím za zabezpečeným síťovým perimetrem, které se mohou stát zranitelnými vůči útokům na zabezpečení.

Implementace nulové důvěry (Zero Trust) se stále vyvíjí, ale cesta každé organizace je jedinečná. Často začíná identitou uživatele a aplikace. Tady jsou zásady a kontroly, které mnoho organizací upřednostňuje při zavádění nulové důvěryhodnosti:

  • Implementujte zásady hygieny a obměny přihlašovacích údajů pro aplikace a služby. Když škodliví aktéři ohrozí tajné informace, jako jsou certifikáty nebo hesla, můžou dosáhnout úrovně systémového přístupu k získání tokenů, vydávající se za identitu aplikace. Pak přistupují k citlivým datům, pohybují se laterálně a získávají trvalý přístup.
  • Zavedení silného ověřování Správci IT konfigurují zásady, které vyžadují vícefaktorové ověřování a zařízení FIDO2 bez hesel.
  • Omezte souhlas uživatele na aplikace s nízkorizikovými oprávněními, které jsou od ověřených vydavatelů. Přístup k datům v rozhraních API, jako je Microsoft Graph, umožňuje vytvářet bohaté aplikace. Organizace a zákazníci vyhodnocují žádosti o oprávnění a důvěryhodnost vaší aplikace před udělením souhlasu. Správci IT používají zásadu ověřování explicitně tím, že vyžadují ověření vydavatele. Použijí zásadu nejnižšího oprávnění tím, že povolí souhlas uživatele pouze s oprávněními s nízkým rizikem.
  • Blokování starších protokolů a rozhraní API Správci IT blokují starší ověřovací protokoly, jako je základní ověřování, a vyžadují moderní protokoly, jako je OpenID Connect a OAuth2.

Použití důvěryhodných knihoven ověřování založených na standardech

Pokud chcete zvýšit přenositelnost a zabezpečení aplikací, vytvořte aplikaci se známými a uznávanými standardy a knihovnami. Důvěryhodné knihovny pro ověřování založené na standardech jsou neustále aktualizované, aby vaše aplikace reagovaly na nejnovější technologie a hrozby. Metodologie vývoje založené na standardech poskytují přehled podporovaných standardů a jejich výhod.

Místo použití protokolů se známými ohroženími zabezpečení a rozsáhlou dokumentací vyvíjejte aplikaci s knihovnami, jako je Microsoft Authentication Library (MSAL), knihovna microsoft Identity Web Authentication Library a Sada SDK (Software Developer Kit). MSAL a sady pro vývoj softwaru (SDK) umožňují používat tyto funkce, aniž byste museli psát další kód.

  • Podmíněný přístup
  • Registrace a správa zařízení
  • Ověřování bez hesla a OVĚŘOVÁNÍ FIDO2

MSAL a Microsoft Graph jsou vašimi nejlepšími volbami pro vývoj aplikací Microsoft Entra. Vývojáři MSAL zajišťují dodržování předpisů v souladu s protokoly. Microsoft optimalizuje MSAL pro efektivitu při práci přímo s Microsoft Entra ID.

Registrace aplikací v Microsoft Entra ID

Dodržujte osvědčené postupy zabezpečení pro vlastnosti aplikace v Microsoft Entra ID. Registrace aplikace v Microsoft Entra ID je důležitá, protože chybná konfigurace nebo selhání hygieny vaší aplikace může vést k výpadkům nebo ohrožení zabezpečení.

Mezi vlastnosti aplikace, které zlepšují zabezpečení, patří URI přesměrování, přístupové tokeny (nikdy nepoužívejte s implicitními toky), certifikáty a tajemství, URI identifikátoru aplikace a vlastnictví aplikace. Proveďte pravidelná posouzení zabezpečení a stavu podobně jako posouzení modelu ohrožení zabezpečení pro kód.

Delegování správy identit a přístupu

Vyvíjejte aplikaci tak, aby používala tokeny pro explicitní ověřování identit a řízení přístupu, které definují a spravují vaši zákazníci. Microsoft nedoporučuje vyvíjet vlastní systémy pro správu uživatelských jmen a hesel.

Zachovejte přihlašovací údaje mimo kód, aby správci IT mohli obměňovat přihlašovací údaje, aniž by museli aplikaci znovu nasadit. K delegování správy identit použijte službu, jako je Azure Key Vault nebo Azure Managed Identities.

Plánování a návrh přístupu s nejnižšími oprávněními

Klíčovým principem nulové důvěryhodnosti je přístup s nejnižšími oprávněními. Dostatečně vyvíjejte a dokumentujte aplikaci, aby vaši zákazníci mohli úspěšně konfigurovat zásady nejnižších oprávnění. Při podpoře tokenů a rozhraní API poskytněte zákazníkům dobrou dokumentaci k prostředkům, které vaše aplikace volá.

Vždy poskytněte uživateli nejnižší požadovaná oprávnění k provádění konkrétních úloh. Například použijte podrobné obory v Microsoft Graphu.

Prozkoumejte obory v Graph Exploreru , abyste mohli volat rozhraní API a prozkoumat požadovaná oprávnění. Zobrazují se v pořadí od nejnižšího po nejvyšší oprávnění. Výběr nejnižšího možného oprávnění zajistí, že vaše aplikace bude méně zranitelná vůči útokům.

Pokud chcete snížit zranitelnost aplikace a omezit rozsah škod v případě, že dojde k narušení, postupujte podle pokynů v části Zvýšení zabezpečení pomocí zásady nejnižších oprávnění.

Zabezpečená správa tokenů

Když vaše aplikace požaduje tokeny z MICROSOFT Entra ID, bezpečně je spravujte:

  • Ověřte, že jsou správně vymezeny na vaši aplikaci.
  • Odpovídajícím způsobem je uložíte do mezipaměti.
  • Používejte je podle očekávání.
  • Problémy s tokeny můžete zpracovat kontrolou tříd chyb a kódováním odpovídajících odpovědí.
  • Místo přímého čtení přístupových tokenů si prohlédněte jejich obory a podrobnosti v odpovědích na tokeny.

Podpora průběžného vyhodnocování přístupu (CAE)

Funkce CaE ( Continuous Access Evaluation) umožňuje Microsoft Graphu rychle odepřít přístup v reakci na události zabezpečení. Mezi příklady patří tyto aktivity správce tenanta:

  • Odstraňte nebo zakažte uživatelský účet.
  • Povolte vícefaktorové ověřování (MFA) pro uživatele.
  • Explicitně odvolat vystavené tokeny uživatele.
  • Zjištění uživatele, který přechází na stav s vysokým rizikem

Když zapnete CAE, tokeny, které Microsoft Entra ID vydává pro volání na Microsoft Graph, jsou platné po dobu 24 hodin místo standardních 60 až 90 minut. CaE přidává do vaší aplikace odolnost tím, že umožňuje službě MSAL proaktivně aktualizovat token před vypršením platnosti tokenu.

Definování rolí aplikací pro IT, které se mají přiřazovat uživatelům a skupinám

Role aplikací pomáhají implementovat řízení přístupu na základě role ve vašich aplikacích. Mezi běžné příklady rolí aplikací patří Správce, Čtenář a Přispěvatel. Řízení přístupu na základě role umožňuje aplikaci omezit citlivé akce na uživatele nebo skupiny na základě jejich definovaných rolí.

Staňte se ověřeným vydavatelem

Jako ověřený vydavatel ověřte svou identitu pomocí účtu Microsoft Partner Network a proveďte zavedený proces ověření. Pro vývojáře víceklientských aplikací pomáhá ověřený vydavatel budovat důvěru správců IT v tenantech zákazníků.

Další kroky