Integrace identit

Identita je klíčovou řídicí rovinou pro správu přístupu na moderním pracovišti a je nezbytná pro implementaci Zero Trust. Podpora řešení identit:

  • Zero Trust prostřednictvím zásad silného ověřování a přístupu.
  • Nejméně privilegovaný přístup s podrobným oprávněním a přístupem.
  • Kontroly a zásady, které spravují přístup k zabezpečeným prostředkům a minimalizují rozsah útoků.

Tento průvodce integrací vysvětluje, jak můžou nezávislí dodavatelé softwaru (ISV) a technologickí partneři integrovat s Microsoft Entra ID vytvářet zabezpečená Zero Trust řešení pro zákazníky.

Průvodce integrací Zero Trust pro identitu

Tento průvodce integrací se zabývá Microsoft Entra ID a externím ID Microsoftu.

Microsoft Entra ID je cloudová služba microsoftu pro správu identit a přístupu. Má následující funkce:

  • Ověřování pomocí jednotného přihlašování
  • Podmíněný přístup
  • Bez hesla a vícefaktorové ověřování
  • Automatizované zřizování uživatelů
  • A mnoho dalších funkcí, které podnikům umožňují chránit a automatizovat procesy identit ve velkém měřítku

Microsoft Entra External ID je řešení pro správu identit a přístupu k nim pro styk se zákazníky (CIAM). Zákazníci používají Microsoft Entra External ID k implementaci zabezpečených white-label ověřovacích řešení, která se snadno škálují a ladí s webovými a mobilními aplikacemi v souladu s brandingem. Další informace o pokynech k integraci najdete v části Microsoft Entra External ID.

Microsoft Entra ID

Existuje mnoho způsobů integrace řešení s Microsoft Entra ID. Základní integrace se týkají ochrany vašich zákazníků pomocí integrovaných funkcí zabezpečení Microsoft Entra ID. Pokročilé integrace vezmou vaše řešení ještě o krok dál s rozšířenými možnostmi zabezpečení.

Zakřivená cesta znázorňující základní a pokročilé integrace Základní integrace zahrnují jednotné přihlašování a ověřování vydavatele. Mezi pokročilé integrace patří kontext ověřování podmíněného přístupu, průběžné vyhodnocování přístupu a pokročilé integrace rozhraní API zabezpečení.

Základní integrace

Základní integrace chrání vaše zákazníky pomocí integrovaných možností zabezpečení Microsoft Entra ID.

Povolení jednotného přihlašování a ověřování vydavatele

Pokud chcete povolit jednotné přihlašování, doporučujeme publikovat aplikaci v galerii aplikací. Tento přístup zvyšuje důvěru zákazníků, protože ví, že je vaše aplikace ověřená jako kompatibilní s Microsoft Entra ID. Můžete se stát ověřeným vydavatelem , aby si zákazníci byli jistí, že jste vydavatelem aplikace, kterou přidávají do svého tenanta.

Publikování v galerii aplikací usnadňuje správcům IT integraci řešení do svého tenanta s automatizovanou registrací aplikací. Ruční registrace jsou běžnou příčinou problémů s podporou aplikací. Přidáním aplikace do galerie se vyhnete těmto problémům s vaší aplikací.

Pro mobilní aplikace doporučujeme používat Microsoft Authentication Library a systémový prohlížeč k implementaci jednotného přihlašování.

Integrace poskytování uživatelů

Správa identit a přístupu pro organizace s tisíci uživatelů je náročná. Pokud vaše řešení používají velké organizace, zvažte synchronizaci informací o uživatelích a přístupu mezi aplikací a Microsoft Entra ID. To pomáhá udržovat uživatelský přístup konzistentní, když dojde ke změnám.

SCIM (System for Cross-Domain Identity Management) je otevřený standard pro výměnu informací o identitě uživatele. Rozhraní API pro správu uživatelů SCIM můžete použít k automatickému zřizování uživatelů a skupin mezi vaší aplikací a Microsoft Entra ID.

Vytváření koncového bodu SCIM pro zřizování uživatelů pro aplikace z Microsoft Entra ID popisuje, jak vytvořit koncový bod SCIM a integrovat se službou zřizování Microsoft Entra.

Pokročilé integrace

Pokročilé integrace zvyšují zabezpečení vaší aplikace ještě více.

Kontext ověřování podmíněného přístupu

Kontext ověřování podmíněného přístupu umožňuje aplikacím aktivovat vynucení zásad, když uživatel přistupuje k citlivým datům nebo akcím, což uživatelům zajistí vyšší produktivitu a zabezpečení citlivých prostředků.

Průběžné vyhodnocování přístupu

Průběžné vyhodnocování přístupu (CAE) umožňuje odvolat přístupové tokeny na základě kritických událostí a vyhodnocení zásad, a nespoléhat se na vypršení platnosti tokenu na základě životnosti. U některých rozhraní API prostředků, protože rizika a zásady se vyhodnocují v reálném čase, může to zvýšit životnost tokenů až o 28 hodin, což zvyšuje odolnost a výkon vaší aplikace.

Rozhraní API zabezpečení

V naší zkušenosti mnoho nezávislých dodavatelů softwaru najdou tato rozhraní API, která jsou užitečná.

Uživatelská a skupinová rozhraní API

Pokud vaše aplikace potřebuje aktualizovat uživatele a skupiny v tenantovi, můžete pomocí rozhraní API pro uživatele a skupiny Microsoft Graph zapisovat zpět do Microsoft Entra tenanta. Další informace o používání rozhraní API najdete v referenčních informacích k rozhraní Microsoft Graph REST API verze 1.0 a referenční dokumentaci pro typ prostředku uživatele

Rozhraní API podmíněného přístupu

Conditional access je klíčovou součástí Zero Trust, protože pomáhá zajistit, aby správný uživatel získal správný přístup ke správným prostředkům. Povolení podmíněného přístupu umožňuje Microsoft Entra ID rozhodovat o přístupu na základě vypočítaných rizik a předkonfigurovaných zásad.

Nezávislí dodavatelé softwaru mohou využít podmíněný přístup tím, že nabídnou možnost aplikace zásad podmíněného přístupu, pokud je to relevantní. Pokud je například uživatel obzvláště rizikový, můžete zákazníkovi navrhnout povolení podmíněného přístupu pro daného uživatele prostřednictvím uživatelského rozhraní a programově ho povolit v Microsoft Entra ID.

Diagram zobrazující uživatele používající aplikaci, která pak volá Microsoft Entra ID k nastavení podmínek pro zásady podmíněného přístupu na základě aktivity uživatele.

Další informace najdete v dokumentaci k konfigurování zásad podmíněného přístupu pomocí dokumentace k Microsoftu Graph API.

Potvrzení ohrožení zabezpečení a rizikových uživatelských rozhraní API

Někdy můžou nezávislí dodavatelé softwaru vědět o ohrožení, které je mimo rozsah Microsoft Entra ID. U všech událostí zabezpečení, zejména těch, které zahrnují ohrožení účtu, Microsoft a nezávislý dodavatel softwaru můžou spolupracovat sdílením informací od obou stran. Rozhraní API pro potvrzení kompromitace umožňuje nastavit úroveň rizika cílového uživatele na vysokou. Toto rozhraní API umožňuje Microsoft Entra ID odpovídajícím způsobem reagovat, například vyžadováním, aby se uživatel znovu ověřil nebo omezil přístup k citlivým datům.

V opačném směru Microsoft Entra ID průběžně vyhodnocuje rizika uživatelů na základě různých signálů a strojového učení. Rozhraní API rizikových uživatelů poskytuje programový přístupový bod ke všem rizikovým uživatelům v tenantovi Microsoft Entra v rámci aplikace. Nezávislí dodavatelé softwaru mohou toto rozhraní API využít, aby zajistili, že pracují s uživateli odpovídajícím způsobem podle jejich aktuální úrovně rizika. rizikový typ prostředkuUser.

Diagram zobrazující uživatele při používání aplikace, která poté volá Microsoft Entra ID k načtení úrovně rizika uživatele.

Jedinečné scénáře produktů

Následující pokyny jsou určené pro nezávislé dodavatele softwaru, kteří nabízejí konkrétní druhy řešení.

Zabezpečené integrace hybridního přístupu Mnoho obchodních aplikací bylo vytvořeno pro práci uvnitř chráněné podnikové sítě a některé z těchto aplikací využívají starší metody ověřování. Vzhledem k tomu, že společnosti hledají strategii Zero Trust a podporují hybridní a cloudová pracovní prostředí, potřebují řešení, která propojují aplikace s Microsoft Entra ID a poskytují moderní řešení ověřování pro starší verze aplikací. V této příručce můžete vytvářet řešení, která poskytují moderní cloudové ověřování pro starší místní aplikace.

Staňte se dodavatelem bezpečnostních klíčů FIDO2 kompatibilních s Microsoftem Bezpečnostní klíče FIDO2 mohou nahradit slabá hesla silnými, hardwarově podporovanými veřejnými a soukromými klíči, které nelze znovu použít, sdílet nebo zneužít napříč službami. Podle postupu v tomto dokumentu se můžete stát dodavatelem klíče zabezpečení kompatibilního s Technologií FIDO2 kompatibilním s Microsoftem.

Microsoft Entra Externí ID

Microsoft Entra External ID kombinuje výkonná řešení pro práci s lidmi mimo vaši organizaci. Díky možnostem externího ID můžete externím identitám umožnit bezpečný přístup k vašim aplikacím a prostředkům. Bez ohledu na to, jestli pracujete s externími partnery, spotřebiteli nebo obchodními zákazníky, můžou uživatelé přinést vlastní identity. Tyto identity můžou být v rozsahu od firemních nebo státních účtů až po poskytovatele sociálních identit, jako je Google nebo Facebook. Další informace o zabezpečení aplikací pro externí partnery, uživatele nebo firemní zákazníky najdete v tématu Úvod do externího ID Microsoftu.

Integrovat s koncovými body RESTful

Nezávislí dodavatelé softwaru můžou integrovat svá řešení prostřednictvím koncových bodů RESTful, aby umožnili vícefaktorové ověřování (MFA) a řízení přístupu na základě role (RBAC), povolili ověřování identit a kontrolu pravopisu, zlepšili zabezpečení s využitím detekce robotů a ochranu před podvody a splnili požadavky na zabezpečené ověřování zákazníka (PSD2) Secure Customer Authentication (SCA).

Máme pokyny, jak používat naše koncové body RESTful a podrobné názorné postupy partnerů, kteří integrovali s rozhraními RESTful API:

Firewall webových aplikací

Web Application Firewall (WAF) poskytuje centralizovanou ochranu webových aplikací před běžným zneužitím a ohrožením zabezpečení. Microsoft Entra External ID umožňuje nezávislým dodavatelům softwaru integrovat svou službu WAF. Veškerý provoz do vlastních domén (například login.contoso.com) vždy prochází službou WAF, aby poskytoval další vrstvu zabezpečení.

Pokud chcete implementovat řešení WAF, nakonfigurujte Microsoft Entra External ID vlastních domén. Přehled vlastních domén url pro Microsoft Entra External ID popisuje, jak nakonfigurovat Microsoft Entra External ID ve vlastních doménách URL v externích tenantech.

Další kroky