Ověřování a autorizace v Microsoft Entra ID
Microsoft Entra ID podporuje moderní protokoly identit, včetně OAuth 2.0 a OpenID Connect. Knihovny, jako je MSAL4J, pomáhají aplikacím používat tyto protokoly, aniž by musely samy implementovat všechny interakce daných protokolů.
Ve scénáři portálu společnosti Microsoft Entra ID je zprostředkovatelem identity. Portál na něm spoléhá na ověřování účtů a vydávání tokenů, ale portál má stále odpovědnost za vlastní relace a rozhodnutí o autorizaci.
Ověřování
Ověřování vytváří a ověřuje identitu. V případě aplikace určené pro uživatele odpovídá na otázku "Kdo je tento uživatel?".
OpenID Connect přidá vrstvu identity do OAuth 2.0. Aplikace může obdržet token ID obsahující deklarace identity o ověřeném uživateli a události ověřování. Token ID je určený pro klientskou aplikaci; nejedná se o token, který aplikace odesílá do Microsoft Graph.
Autorizace
Autorizace určuje, jestli má identita oprávnění k provedení operace nebo přístupu k datům. Odpovídá na otázku: „Co smí tento uživatel nebo aplikace dělat?“
OAuth 2.0 poskytuje toky pro získání přístupových tokenů pro chráněná rozhraní API. Ve scénáři portálu umožňuje přístupový token Microsoft Graph portálu požadovat konkrétní data jménem přihlášeného uživatele, a to na základě udělených oprávnění.
Následující tabulka rozlišuje povinnosti za ověřování a autorizaci portálu.
| Obava | Příklad na portálu |
|---|---|
| Ověřování | Microsoft Entra ID ověří účet a portál obdrží token ID prostřednictvím toku přihlášení. |
| Autorizace rozhraní API | Přístupový token Microsoft Graph má delegovaná oprávnění ke čtení profilu přihlášeného uživatele. |
| Autorizace aplikace | Portál použije všechna další pravidla, která řídí přístup k vlastním stránkám nebo obchodním operacím. |
Úspěšné ověřování automaticky neuděluje přístup ke každé stránce nebo rozhraní API. Například samotné členství v tenantovi ještě neznamená, že daná osoba je zaměstnancem.
Registrace aplikace
Registrace aplikace popisuje aplikaci v Microsoft Entra ID. Nastaví identitu aplikace a zaznamená nastavení, jako je cílová skupina přihlášení a identifikátory URI pro přesměrování. Registrace je možné spravovat prostřednictvím portálu Azure, Azure CLI nebo rozhraní API Microsoft Graph; v tomto modulu se nevytvořila žádná registrace.
Podporované typy účtů definují cílovou skupinu přihlašování:
- Účty pouze v tomto organizačním adresáři označuje cílovou skupinu s jediným tenantem, včetně uživatelských a hostovských účtů ve vybraném tenantu.
- Účty v libovolném adresáři organizace umožňuje používat účty z tenantů Microsoft Entra v multitenantní architektuře.
- Účty v libovolném organizačním adresáři a osobních Microsoft účtech také umožňují osobní Microsoft účty.
- Osobní účty Microsoft omezují cílovou skupinu na osobní účty Microsoft, jako jsou účty Outlook.com.
Registrace má ID aplikace (klienta), které identifikuje aplikaci v požadavcích protokolu. Důvěrná webová aplikace také používá přihlašovací údaje aplikace k ověření během získání tokenu. ID klienta a přihlašovací údaje mají různé účely: identifikátor není tajný kód.
Další lekce interpretuje ukázkovou registraci a propojí její nastavení s ukázkami kódu.