Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Identita je klíčovou řídicí rovinou pro správu přístupu na moderním pracovišti a je nezbytná pro implementaci Zero Trust. Podpora řešení identit:
- Zero Trust prostřednictvím zásad silného ověřování a přístupu.
- Nejméně privilegovaný přístup s podrobným oprávněním a přístupem.
- Kontroly a zásady, které spravují přístup k zabezpečeným prostředkům a minimalizují rozsah útoků.
Tento průvodce integrací vysvětluje, jak můžou nezávislí dodavatelé softwaru (ISV) a technologickí partneři integrovat s Microsoft Entra ID vytvářet zabezpečená Zero Trust řešení pro zákazníky.
Průvodce integrací Zero Trust pro identitu
Tento průvodce integrací se zabývá Microsoft Entra ID a externím ID Microsoftu.
Microsoft Entra ID je cloudová služba microsoftu pro správu identit a přístupu. Má následující funkce:
- Ověřování pomocí jednotného přihlašování
- Podmíněný přístup
- Bez hesla a vícefaktorové ověřování
- Automatizované zřizování uživatelů
- A mnoho dalších funkcí, které podnikům umožňují chránit a automatizovat procesy identit ve velkém měřítku
Microsoft Entra External ID je řešení pro správu identit a přístupu k nim pro styk se zákazníky (CIAM). Zákazníci používají Microsoft Entra External ID k implementaci zabezpečených white-label ověřovacích řešení, která se snadno škálují a ladí s webovými a mobilními aplikacemi v souladu s brandingem. Další informace o pokynech k integraci najdete v části Microsoft Entra External ID.
Microsoft Entra ID
Existuje mnoho způsobů integrace řešení s Microsoft Entra ID. Základní integrace se týkají ochrany vašich zákazníků pomocí integrovaných funkcí zabezpečení Microsoft Entra ID. Pokročilé integrace vezmou vaše řešení ještě o krok dál s rozšířenými možnostmi zabezpečení.
Základní integrace
Základní integrace chrání vaše zákazníky pomocí integrovaných možností zabezpečení Microsoft Entra ID.
Povolení jednotného přihlašování a ověřování vydavatele
Pokud chcete povolit jednotné přihlašování, doporučujeme publikovat aplikaci v galerii aplikací. Tento přístup zvyšuje důvěru zákazníků, protože ví, že je vaše aplikace ověřená jako kompatibilní s Microsoft Entra ID. Můžete se stát ověřeným vydavatelem , aby si zákazníci byli jistí, že jste vydavatelem aplikace, kterou přidávají do svého tenanta.
Publikování v galerii aplikací usnadňuje správcům IT integraci řešení do svého tenanta s automatizovanou registrací aplikací. Ruční registrace jsou běžnou příčinou problémů s podporou aplikací. Přidáním aplikace do galerie se vyhnete těmto problémům s vaší aplikací.
Pro mobilní aplikace doporučujeme používat Microsoft Authentication Library a systémový prohlížeč k implementaci jednotného přihlašování.
Integrace poskytování uživatelů
Správa identit a přístupu pro organizace s tisíci uživatelů je náročná. Pokud vaše řešení používají velké organizace, zvažte synchronizaci informací o uživatelích a přístupu mezi aplikací a Microsoft Entra ID. To pomáhá udržovat uživatelský přístup konzistentní, když dojde ke změnám.
SCIM (System for Cross-Domain Identity Management) je otevřený standard pro výměnu informací o identitě uživatele. Rozhraní API pro správu uživatelů SCIM můžete použít k automatickému zřizování uživatelů a skupin mezi vaší aplikací a Microsoft Entra ID.
Vytváření koncového bodu SCIM pro zřizování uživatelů pro aplikace z Microsoft Entra ID popisuje, jak vytvořit koncový bod SCIM a integrovat se službou zřizování Microsoft Entra.
Pokročilé integrace
Pokročilé integrace zvyšují zabezpečení vaší aplikace ještě více.
Kontext ověřování podmíněného přístupu
Kontext ověřování podmíněného přístupu umožňuje aplikacím aktivovat vynucení zásad, když uživatel přistupuje k citlivým datům nebo akcím, což uživatelům zajistí vyšší produktivitu a zabezpečení citlivých prostředků.
Průběžné vyhodnocování přístupu
Průběžné vyhodnocování přístupu (CAE) umožňuje odvolat přístupové tokeny na základě kritických událostí a vyhodnocení zásad, a nespoléhat se na vypršení platnosti tokenu na základě životnosti. U některých rozhraní API prostředků, protože rizika a zásady se vyhodnocují v reálném čase, může to zvýšit životnost tokenů až o 28 hodin, což zvyšuje odolnost a výkon vaší aplikace.
Rozhraní API zabezpečení
V naší zkušenosti mnoho nezávislých dodavatelů softwaru najdou tato rozhraní API, která jsou užitečná.
Uživatelská a skupinová rozhraní API
Pokud vaše aplikace potřebuje aktualizovat uživatele a skupiny v tenantovi, můžete pomocí rozhraní API pro uživatele a skupiny Microsoft Graph zapisovat zpět do Microsoft Entra tenanta. Další informace o používání rozhraní API najdete v referenčních informacích k rozhraní Microsoft Graph REST API verze 1.0 a referenční dokumentaci pro typ prostředku uživatele
Rozhraní API podmíněného přístupu
Conditional access je klíčovou součástí Zero Trust, protože pomáhá zajistit, aby správný uživatel získal správný přístup ke správným prostředkům. Povolení podmíněného přístupu umožňuje Microsoft Entra ID rozhodovat o přístupu na základě vypočítaných rizik a předkonfigurovaných zásad.
Nezávislí dodavatelé softwaru mohou využít podmíněný přístup tím, že nabídnou možnost aplikace zásad podmíněného přístupu, pokud je to relevantní. Pokud je například uživatel obzvláště rizikový, můžete zákazníkovi navrhnout povolení podmíněného přístupu pro daného uživatele prostřednictvím uživatelského rozhraní a programově ho povolit v Microsoft Entra ID.
Další informace najdete v dokumentaci k konfigurování zásad podmíněného přístupu pomocí dokumentace k Microsoftu Graph API.
Potvrzení ohrožení zabezpečení a rizikových uživatelských rozhraní API
Někdy můžou nezávislí dodavatelé softwaru vědět o ohrožení, které je mimo rozsah Microsoft Entra ID. U všech událostí zabezpečení, zejména těch, které zahrnují ohrožení účtu, Microsoft a nezávislý dodavatel softwaru můžou spolupracovat sdílením informací od obou stran. Rozhraní API pro potvrzení kompromitace umožňuje nastavit úroveň rizika cílového uživatele na vysokou. Toto rozhraní API umožňuje Microsoft Entra ID odpovídajícím způsobem reagovat, například vyžadováním, aby se uživatel znovu ověřil nebo omezil přístup k citlivým datům.
V opačném směru Microsoft Entra ID průběžně vyhodnocuje rizika uživatelů na základě různých signálů a strojového učení. Rozhraní API rizikových uživatelů poskytuje programový přístupový bod ke všem rizikovým uživatelům v tenantovi Microsoft Entra v rámci aplikace. Nezávislí dodavatelé softwaru mohou toto rozhraní API využít, aby zajistili, že pracují s uživateli odpovídajícím způsobem podle jejich aktuální úrovně rizika. rizikový typ prostředkuUser.
Jedinečné scénáře produktů
Následující pokyny jsou určené pro nezávislé dodavatele softwaru, kteří nabízejí konkrétní druhy řešení.
Zabezpečené integrace hybridního přístupu Mnoho obchodních aplikací bylo vytvořeno pro práci uvnitř chráněné podnikové sítě a některé z těchto aplikací využívají starší metody ověřování. Vzhledem k tomu, že společnosti hledají strategii Zero Trust a podporují hybridní a cloudová pracovní prostředí, potřebují řešení, která propojují aplikace s Microsoft Entra ID a poskytují moderní řešení ověřování pro starší verze aplikací. V této příručce můžete vytvářet řešení, která poskytují moderní cloudové ověřování pro starší místní aplikace.
Staňte se dodavatelem bezpečnostních klíčů FIDO2 kompatibilních s Microsoftem Bezpečnostní klíče FIDO2 mohou nahradit slabá hesla silnými, hardwarově podporovanými veřejnými a soukromými klíči, které nelze znovu použít, sdílet nebo zneužít napříč službami. Podle postupu v tomto dokumentu se můžete stát dodavatelem klíče zabezpečení kompatibilního s Technologií FIDO2 kompatibilním s Microsoftem.
Microsoft Entra Externí ID
Microsoft Entra External ID kombinuje výkonná řešení pro práci s lidmi mimo vaši organizaci. Díky možnostem externího ID můžete externím identitám umožnit bezpečný přístup k vašim aplikacím a prostředkům. Bez ohledu na to, jestli pracujete s externími partnery, spotřebiteli nebo obchodními zákazníky, můžou uživatelé přinést vlastní identity. Tyto identity můžou být v rozsahu od firemních nebo státních účtů až po poskytovatele sociálních identit, jako je Google nebo Facebook. Další informace o zabezpečení aplikací pro externí partnery, uživatele nebo firemní zákazníky najdete v tématu Úvod do externího ID Microsoftu.
Integrovat s koncovými body RESTful
Nezávislí dodavatelé softwaru můžou integrovat svá řešení prostřednictvím koncových bodů RESTful, aby umožnili vícefaktorové ověřování (MFA) a řízení přístupu na základě role (RBAC), povolili ověřování identit a kontrolu pravopisu, zlepšili zabezpečení s využitím detekce robotů a ochranu před podvody a splnili požadavky na zabezpečené ověřování zákazníka (PSD2) Secure Customer Authentication (SCA).
Máme pokyny, jak používat naše koncové body RESTful a podrobné názorné postupy partnerů, kteří integrovali s rozhraními RESTful API:
- Ověření identity a kontrola pravopisu, které zákazníkům umožňuje ověřit identitu koncových uživatelů
- Řízení přístupu na základě role, které koncovým uživatelům umožňuje podrobné řízení přístupu
- Zabezpečený hybridní přístup k místní aplikaci, která koncovým uživatelům umožňuje přístup k místním a starším aplikacím pomocí moderních ověřovacích protokolů
- Ochrana před podvody, která zákazníkům umožňuje chránit své aplikace a koncové uživatele před podvodnými pokusy o přihlášení a útoky robotů
Firewall webových aplikací
Web Application Firewall (WAF) poskytuje centralizovanou ochranu webových aplikací před běžným zneužitím a ohrožením zabezpečení. Microsoft Entra External ID umožňuje nezávislým dodavatelům softwaru integrovat svou službu WAF. Veškerý provoz do vlastních domén (například login.contoso.com) vždy prochází službou WAF, aby poskytoval další vrstvu zabezpečení.
Pokud chcete implementovat řešení WAF, nakonfigurujte Microsoft Entra External ID vlastních domén. Přehled vlastních domén url pro Microsoft Entra External ID popisuje, jak nakonfigurovat Microsoft Entra External ID ve vlastních doménách URL v externích tenantech.