Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek vám jako vývojář pomůže porozumět osvědčeným postupům správy identit a přístupu pro životní cyklus vývoje aplikací. Začnete vyvíjet aplikace kompatibilní se zabezpečením nulové důvěry (Zero Trust ) pomocí správy identit a přístupu (IAM).
Architektura zabezpečení nulové důvěry (Zero Trust) používá zásady explicitního ověřování, nejméně privilegovaného přístupu a za předpokladu porušení zabezpečení. Zabezpečte uživatele a data a zároveň povolte běžné scénáře, jako je přístup k aplikacím mimo hraniční síť. Omezte závislost na implicitním důvěřování interakcím za zabezpečeným síťovým perimetrem, které se mohou stát zranitelnými vůči útokům na zabezpečení.
Trendy zabezpečení odvětví ovlivňují požadavky aplikací
Implementace nulové důvěry (Zero Trust) se stále vyvíjí, ale cesta každé organizace je jedinečná. Často začíná identitou uživatele a aplikace. Tady jsou zásady a kontroly, které mnoho organizací upřednostňuje při zavádění nulové důvěryhodnosti:
- Implementujte zásady hygieny a obměny přihlašovacích údajů pro aplikace a služby. Když škodliví aktéři ohrozí tajné informace, jako jsou certifikáty nebo hesla, můžou dosáhnout úrovně systémového přístupu k získání tokenů, vydávající se za identitu aplikace. Pak přistupují k citlivým datům, pohybují se laterálně a získávají trvalý přístup.
- Zavedení silného ověřování Správci IT konfigurují zásady, které vyžadují vícefaktorové ověřování a zařízení FIDO2 bez hesel.
- Omezte souhlas uživatele na aplikace s nízkorizikovými oprávněními, které jsou od ověřených vydavatelů. Přístup k datům v rozhraních API, jako je Microsoft Graph, umožňuje vytvářet bohaté aplikace. Organizace a zákazníci vyhodnocují žádosti o oprávnění a důvěryhodnost vaší aplikace před udělením souhlasu. Správci IT používají zásadu ověřování explicitně tím, že vyžadují ověření vydavatele. Použijí zásadu nejnižšího oprávnění tím, že povolí souhlas uživatele pouze s oprávněními s nízkým rizikem.
- Blokování starších protokolů a rozhraní API Správci IT blokují starší ověřovací protokoly, jako je základní ověřování, a vyžadují moderní protokoly, jako je OpenID Connect a OAuth2.
Použití důvěryhodných knihoven ověřování založených na standardech
Pokud chcete zvýšit přenositelnost a zabezpečení aplikací, vytvořte aplikaci se známými a uznávanými standardy a knihovnami. Důvěryhodné knihovny pro ověřování založené na standardech jsou neustále aktualizované, aby vaše aplikace reagovaly na nejnovější technologie a hrozby. Metodologie vývoje založené na standardech poskytují přehled podporovaných standardů a jejich výhod.
Místo použití protokolů se známými ohroženími zabezpečení a rozsáhlou dokumentací vyvíjejte aplikaci s knihovnami, jako je Microsoft Authentication Library (MSAL), knihovna microsoft Identity Web Authentication Library a Sada SDK (Software Developer Kit). MSAL a sady pro vývoj softwaru (SDK) umožňují používat tyto funkce, aniž byste museli psát další kód.
- Podmíněný přístup
- Registrace a správa zařízení
- Ověřování bez hesla a OVĚŘOVÁNÍ FIDO2
MSAL a Microsoft Graph jsou vašimi nejlepšími volbami pro vývoj aplikací Microsoft Entra. Vývojáři MSAL zajišťují dodržování předpisů v souladu s protokoly. Microsoft optimalizuje MSAL pro efektivitu při práci přímo s Microsoft Entra ID.
Registrace aplikací v Microsoft Entra ID
Dodržujte osvědčené postupy zabezpečení pro vlastnosti aplikace v Microsoft Entra ID. Registrace aplikace v Microsoft Entra ID je důležitá, protože chybná konfigurace nebo selhání hygieny vaší aplikace může vést k výpadkům nebo ohrožení zabezpečení.
Mezi vlastnosti aplikace, které zlepšují zabezpečení, patří URI přesměrování, přístupové tokeny (nikdy nepoužívejte s implicitními toky), certifikáty a tajemství, URI identifikátoru aplikace a vlastnictví aplikace. Proveďte pravidelná posouzení zabezpečení a stavu podobně jako posouzení modelu ohrožení zabezpečení pro kód.
Delegování správy identit a přístupu
Vyvíjejte aplikaci tak, aby používala tokeny pro explicitní ověřování identit a řízení přístupu, které definují a spravují vaši zákazníci. Microsoft nedoporučuje vyvíjet vlastní systémy pro správu uživatelských jmen a hesel.
Zachovejte přihlašovací údaje mimo kód, aby správci IT mohli obměňovat přihlašovací údaje, aniž by museli aplikaci znovu nasadit. K delegování správy identit použijte službu, jako je Azure Key Vault nebo Azure Managed Identities.
Plánování a návrh přístupu s nejnižšími oprávněními
Klíčovým principem nulové důvěryhodnosti je přístup s nejnižšími oprávněními. Dostatečně vyvíjejte a dokumentujte aplikaci, aby vaši zákazníci mohli úspěšně konfigurovat zásady nejnižších oprávnění. Při podpoře tokenů a rozhraní API poskytněte zákazníkům dobrou dokumentaci k prostředkům, které vaše aplikace volá.
Vždy poskytněte uživateli nejnižší požadovaná oprávnění k provádění konkrétních úloh. Například použijte podrobné obory v Microsoft Graphu.
Prozkoumejte obory v Graph Exploreru , abyste mohli volat rozhraní API a prozkoumat požadovaná oprávnění. Zobrazují se v pořadí od nejnižšího po nejvyšší oprávnění. Výběr nejnižšího možného oprávnění zajistí, že vaše aplikace bude méně zranitelná vůči útokům.
Pokud chcete snížit zranitelnost aplikace a omezit rozsah škod v případě, že dojde k narušení, postupujte podle pokynů v části Zvýšení zabezpečení pomocí zásady nejnižších oprávnění.
Zabezpečená správa tokenů
Když vaše aplikace požaduje tokeny z MICROSOFT Entra ID, bezpečně je spravujte:
- Ověřte, že jsou správně vymezeny na vaši aplikaci.
- Odpovídajícím způsobem je uložíte do mezipaměti.
- Používejte je podle očekávání.
- Problémy s tokeny můžete zpracovat kontrolou tříd chyb a kódováním odpovídajících odpovědí.
- Místo přímého čtení přístupových tokenů si prohlédněte jejich obory a podrobnosti v odpovědích na tokeny.
Podpora průběžného vyhodnocování přístupu (CAE)
Funkce CaE ( Continuous Access Evaluation) umožňuje Microsoft Graphu rychle odepřít přístup v reakci na události zabezpečení. Mezi příklady patří tyto aktivity správce tenanta:
- Odstraňte nebo zakažte uživatelský účet.
- Povolte vícefaktorové ověřování (MFA) pro uživatele.
- Explicitně odvolat vystavené tokeny uživatele.
- Zjištění uživatele, který přechází na stav s vysokým rizikem
Když zapnete CAE, tokeny, které Microsoft Entra ID vydává pro volání na Microsoft Graph, jsou platné po dobu 24 hodin místo standardních 60 až 90 minut. CaE přidává do vaší aplikace odolnost tím, že umožňuje službě MSAL proaktivně aktualizovat token před vypršením platnosti tokenu.
Definování rolí aplikací pro IT, které se mají přiřazovat uživatelům a skupinám
Role aplikací pomáhají implementovat řízení přístupu na základě role ve vašich aplikacích. Mezi běžné příklady rolí aplikací patří Správce, Čtenář a Přispěvatel. Řízení přístupu na základě role umožňuje aplikaci omezit citlivé akce na uživatele nebo skupiny na základě jejich definovaných rolí.
Staňte se ověřeným vydavatelem
Jako ověřený vydavatel ověřte svou identitu pomocí účtu Microsoft Partner Network a proveďte zavedený proces ověření. Pro vývojáře víceklientských aplikací pomáhá ověřený vydavatel budovat důvěru správců IT v tenantech zákazníků.
Další kroky
- Přizpůsobení tokenů popisuje informace, které můžete přijímat v tokenech Microsoft Entra. Zjistěte, jak přizpůsobit tokeny, abyste zlepšili flexibilitu a řízení a současně zvýšili zabezpečení nulové důvěryhodnosti aplikací s nejnižšími oprávněními.
- Konfigurace deklarací identity skupin a rolí aplikací v tokenech popisuje, jak nakonfigurovat aplikace s definicemi rolí aplikace a přiřadit skupiny zabezpečení k rolím aplikací. Tento přístup zlepšuje flexibilitu a řízení při zvyšování zabezpečení nulové důvěryhodnosti aplikací s nejnižšími oprávněními.
- Vytváření aplikací s přístupem Zero Trust k identitě poskytuje přehled o oprávněních a osvědčených postupech přístupu.
- Průvodce integrací identit vysvětluje, jak integrovat řešení zabezpečení s produkty Microsoftu za účelem vytvoření řešení nulové důvěryhodnosti.
- Odpovědnost vývojáře a správce za registraci, autorizaci a přístup k aplikacím vám pomůže lépe spolupracovat s it specialisty.
- Podporované typy identit a účtů pro jednoklientské a víceklietní aplikace vysvětluje, jak můžete zvolit, jestli vaše aplikace umožňuje pouze uživatelům z vašeho tenanta Microsoft Entra ID, libovolného tenanta Microsoft Entra nebo uživatele s osobními účty Microsoft.
- Osvědčené postupy autorizace pomáhají implementovat nejlepší modely autorizace, oprávnění a souhlasu pro vaše aplikace.
- Služba API Protection popisuje osvědčené postupy pro ochranu rozhraní API prostřednictvím registrace, definování oprávnění a souhlasu a vynucování přístupu k dosažení cílů nulové důvěryhodnosti.