Java WebSphere-alkalmazások védelme alkalmazásszerepkörök és szerepkör-jogcímek használatával

Ez a cikk egy Java WebSphere-alkalmazást mutat be, amely a felhasználók bejelentkeztetésére OpenID Connectet, az engedélyezéshez pedig Microsoft Entra ID alkalmazásszerepköröket (appszerepkörök) használ.

Ez az alkalmazás szerepköralapú hozzáférés-vezérlést (RBAC) implementál a Microsoft Entra ID alkalmazásszerepköreivel és szerepkör-jogcímekkel. Egy másik módszer a Microsoft Entra azonosítócsoportok és csoportjogcímek használata. A Microsoft Entra-azonosító csoportok és alkalmazásszerepkörök nem zárják ki egymást. Mindkettőt használhatja a részletes hozzáférés-vezérléshez.

Az RBAC-t alkalmazásszerepkörökkel és szerepkör-jogcímekkel is használhatja az engedélyezési szabályzatok biztonságos érvényesítéséhez.

Az erről a forgatókönyvről és erről a mintáról szóló videót itt találja: Az alkalmazásokban az engedélyezés megvalósítása alkalmazásszerepkörök, biztonsági csoportok, hatókörök és címtárszerepkörök használatával.

A protokollok működésével kapcsolatos további információkért ebben és más forgatókönyvekben lásd: Hitelesítés és engedélyezés.

Ez az alkalmazás a Javahoz készült MSAL-t (MSAL4J) használja egy felhasználó bejelentkeztetésére és egy ID token beszerzésére a Microsoft Entra ID-ból.

Ez a minta először az MSAL for Java (MSAL4J) használja a felhasználó bejelentkeztetésére. A kezdőlapon megjelenik egy lehetőség arra, hogy a felhasználó megtekinthesse a jogcímadatokat az azonosítótokenjeiben. Ez az alkalmazás azt is lehetővé teszi, hogy a felhasználók a hozzárendelt alkalmazásszerepkörtől függően megtekinthessenek egy kiemelt rendszergazdai lapot vagy egy normál felhasználói lapot. Az ötlet az, hogy egy alkalmazáson belül egy adott funkcióhoz vagy laphoz való hozzáférés hogyan korlátozódik a felhasználók részhalmazaira attól függően, hogy melyik szerepkörhöz tartoznak.

Ez a fajta engedélyezés RBAC használatával valósul meg. Az RBAC-vel a rendszergazda engedélyeket ad a szerepköröknek, nem pedig az egyes felhasználóknak vagy csoportoknak. A rendszergazda ezután szerepköröket rendelhet különböző felhasználókhoz és csoportokhoz, így szabályozhatja, hogy ki férhet hozzá bizonyos tartalmakhoz és funkciókhoz.

Ez a mintaalkalmazás a következő két alkalmazásszerepkört határozza meg:

  • : Jogosult a Admins Only és a Regular Users oldalak elérésére.
  • : Jogosult a Normál felhasználók oldal elérésére.

Ezek az alkalmazásszerepkörök az Azure Portalon vannak definiálva az alkalmazás regisztrációs jegyzékében. Amikor egy felhasználó bejelentkezik az alkalmazásba, a Microsoft Entra-azonosító szerepkör-jogcímet bocsát ki a felhasználónak egyenként, szerepkör-tagság formájában megadott szerepkörökre vonatkozóan.

Az Azure Portalon felhasználókat és csoportokat rendelhet hozzá a szerepkörökhöz.

Megjegyzés

Ha a végpontot használják hatóságként a felhasználók bejelentkeztetéséhez, a szerepkörjogcímek nem érhetők el a bérlő vendégfelhasználói számára. Egy felhasználót be kell jelentkeztetnie egy bérlőspecifikus végpontra, például a használatával.

Előfeltételek

  • JDK 8-as vagy újabb verzió
  • Maven 3
  • Egy Microsoft Entra ID-bérlő. További információért lásd: Microsoft Entra ID-bérlő beszerzése.
  • Felhasználói fiók a saját Microsoft Entra ID-bérlőjében, ha csak a szervezeti címtárában lévő fiókokkal szeretne dolgozni, azaz egybérlős üzemmódban. Ha még nem hozott létre felhasználói fiókot a bérlőben, ezt mindenképpen tegye meg, mielőtt továbblép. További információkért lásd: Felhasználók létrehozása, meghívása és törlése.
  • WebSphere
  • Visual Studio Code
  • Azure-eszközök a Visual Studio Code-hoz

Ajánlások

  • Némi ismeret a Java / Jakarta szervletek terén.
  • A Linux/OSX terminál ismerete.
  • jwt.ms a tokenjei vizsgálatához.
  • A Fiddler a hálózati tevékenység figyelésére és hibaelhárításra.
  • Kövesse a Microsoft Entra Blogot, hogy naprakész maradjon a legújabb fejleményekről.

A minta beállítása

Az alábbi szakaszok bemutatják, hogyan állíthatja be a mintaalkalmazást.

A mintaadattár klónozása vagy letöltése

A minta klónozásához nyisson meg egy Bash-ablakot, és használja a következő parancsot:

git clone https://github.com/Azure-Samples/ms-identity-msal-java-samples.git
cd 3-java-servlet-web-app/3-Authorization-II/roles

Alternatív megoldásként keresse meg a ms-identity-msal-java-samples tárházat, majd töltse le .zip fájlként, és csomagolja ki a merevlemezére.

Fontos

A Windows fájlelérési útvonalának korlátozásainak elkerülése érdekében klónozza vagy bontsa ki az adattárat a merevlemez gyökerének közelében található könyvtárba.

A mintaalkalmazás regisztrálása a Microsoft Entra ID-bérlőben

Ebben a mintában egy projekt szerepel. Az alábbi szakaszok bemutatják, hogyan regisztrálhatja az alkalmazást az Azure Portalon.

Válassza ki azt a Microsoft Entra ID-bérlőt, ahol létre szeretné hozni az alkalmazásokat

A bérlő kiválasztásához kövesse az alábbi lépéseket:

  1. Jelentkezzen be az Azure Portalra.

  2. Ha a fiókja több Microsoft Entra ID-bérlőben is megtalálható, válassza ki a profilját az Azure Portal sarkában, majd válassza a Címtár váltása lehetőséget a munkamenet kívánt Microsoft Entra ID-bérlőre való módosításához.

Az alkalmazás regisztrálása (java-servlet-webapp-roles)

Először regisztráljon egy új alkalmazást az Azure Portalon a Rövid útmutató: Alkalmazás regisztrálása a Microsoft identitásplatformon című cikkben található utasításokat követve.

Ezután a következő lépésekkel fejezze be a regisztrációt:

  1. Lépjen a Microsoft fejlesztői identitásplatform Alkalmazásregisztrációk oldalára.

  2. Válassza az Új regisztráció lehetőséget.

  3. A megjelenő Alkalmazás regisztrálása lapon adja meg az alábbi alkalmazásregisztrációs adatokat:

    • A Name szakaszban adjon meg egy beszédes alkalmazásnevet, amely megjelenik az alkalmazás felhasználói számára – például: .

    • A Támogatott fióktípusok területen válasszon az alábbi lehetőségek közül:

      • Ha olyan alkalmazást hoz létre, amelyet csak az Ön bérlőjében lévő felhasználók használhatnak, vagyis egy egybérlős alkalmazást, válassza a Csak ebben a szervezeti címtárban lévő fiókok lehetőséget.
    • A Redirect URI szakaszban válassza a Web lehetőséget a kombinált listában, és adja meg a következő átirányítási URI-t: .

  4. Válassza a Regisztráció elemet az alkalmazás létrehozásához.

  5. Az alkalmazás regisztrációs oldalán keresse meg és másolja ki az alkalmazás (ügyfél) azonosítójának értékét, amelyet később használni szeretne. Ezt az értéket az alkalmazás konfigurációs fájljában vagy fájljaiban használja.

  6. Válassza a Mentés lehetőséget a módosítások mentéséhez.

  7. Az alkalmazás regisztrációs oldalán válassza a Tanúsítványok > titkos kulcsok lehetőséget a navigációs panelen a titkos kulcsok létrehozására és tanúsítványok feltöltésére szolgáló lap megnyitásához.

  8. A Ügyfél titkos kulcsai szakaszban válassza az Új ügyfél-titkos kulcs lehetőséget.

  9. Írja be a leírást – például az alkalmazás titkos kódját.

  10. Válasszon lejáratot a titkos kódhoz, vagy adjon meg egy egyéni élettartamot. Az ügyfél titkos kulcsainak maximális élettartama 24 hónap, és Microsoft 12 hónapnál rövidebb lejáratot javasol. Éles alkalmazások esetén előnyben részesítse a tanúsítványt vagy az összevont identitás hitelesítő adatait az ügyfél titkos kulcsával szemben.

  11. Válassza a Hozzáadás lehetőséget. Megjelenik a létrehozott érték.

  12. Másolja és mentse a létrehozott értéket a későbbi lépésekben való használatra. Szüksége van erre az értékre a kód konfigurációs fájljaihoz. Ez az érték nem jelenik meg újra, és más módon nem kérhető le. Ezért mindenképpen mentse az Azure Portalról, mielőtt bármilyen más képernyőre vagy panelre navigálna.

Az alkalmazásszerepkörök meghatározása

Az alkalmazásszerepkörök meghatározásához kövesse az alábbi lépéseket:

  1. Továbbra is ugyanabban az alkalmazásregisztrációban válassza a navigációs panelen a Alkalmazásszerepkörök lehetőséget.

  2. Válassza az Alkalmazásszerepkör létrehozása lehetőséget, majd adja meg a következő értékeket:

    • A Megjelenítendő név mezőben adjon meg egy megfelelő nevet – például PrivilegedAdmin.
    • Engedélyezett tagtípusok esetén válassza a Felhasználó lehetőséget.
    • A(z) Value mezőbe írja be a(z) PrivilegedAdmin értéket.
    • A(z) Description mezőbe írja be a következőt: Azok a PrivilegedAdmins, akik megtekinthetik az Admin Page-et.
  3. Válassza az Alkalmazásszerepkör létrehozása lehetőséget, majd adja meg a következő értékeket:

    • A Megjelenítendő név mezőben adjon meg egy megfelelő nevet – például RegularUser.
    • Engedélyezett tagtípusok esetén válassza a Felhasználó lehetőséget.
    • A(z) Value mezőbe írja be: RegularUser.
    • Leírásként adja meg a felhasználói oldalt megtekintő RegularUsers nevet.
  4. A módosítások mentéséhez válassza az Alkalmaz lehetőséget.

Felhasználók hozzárendelése az alkalmazásszerepkörökhöz

Ha felhasználókat szeretne hozzáadni a korábban meghatározott alkalmazásszerepkörhöz, kövesse az itt található útmutatást: Felhasználók és csoportok hozzárendelése szerepkörökhöz.


Konfigurálja úgy az alkalmazást (java-servlet-webapp-roles), hogy a saját alkalmazásregisztrációját használja

Az alkalmazás konfigurálásához kövesse az alábbi lépéseket:

Megjegyzés

A következő lépésekben a ugyanaz, mint a vagy a .

  1. Nyissa meg a projektet az IDE-ben.

  2. Nyissa meg a authentication.properties fájlt.

  3. Keresse meg a(z) karakterláncot. Cserélje le a meglévő értéket a Microsoft Entra ID-bérlőazonosítójára.

  4. Keresse meg a karakterláncot, és cserélje le a meglévő értéket az Azure Portalból kimásolt alkalmazás alkalmazásazonosítójára vagy értékére.

  5. Keresse meg a(z) karakterláncot, és cserélje le a meglévő értéket arra az értékre, amelyet a alkalmazás Azure Portalban történő létrehozása során mentett.

  6. Keresse meg a tulajdonságot, és győződjön meg arról, hogy az értéke , vagy helyettesítse be a saját szerepköreinek nevét.

A minta összeállítása

Ha a mintát a Maven használatával szeretné létrehozni, keresse meg a minta pom.xml fájljának könyvtárát, majd futtassa a következő parancsot:

mvn clean package

Ez a parancs létrehoz egy .war fájlt, amelyet különböző alkalmazáskiszolgálókon futtathat.

A példa futtatása

Ezek az utasítások feltételezik, hogy telepítette a WebSphere-et, és beállított egy kiszolgálót. A kiszolgáló alapvető beállításához használhatja a WebSphere Application Server (hagyományos) fürt üzembe helyezése Azure-beli virtuális gépeken című útmutatót.

Mielőtt üzembe helyezhető a WebSphere-ben, az alábbi lépésekkel végezze el a minta konfigurációs módosításait, majd hozza létre vagy építse újra a csomagot:

  1. Nyissa meg az alkalmazás authentication.properties fájlját, és módosítsa a értékét a használni kívánt kiszolgáló URL-címére és portszámára, az alábbi példában látható módon:

    # app.homePage is by default set to dev server address and app context path on the server
    # for apps deployed to azure, use https://your-sub-domain.azurewebsites.net
    app.homePage=https://<server-url>:<port-number>/msal4j-servlet-auth/
    
  2. A fájl mentése után használja az alábbi parancsot az alkalmazás újraépítéséhez:

    mvn clean package
    
  3. Miután a kód elkészült, másolja át a .war fájlt a célkiszolgáló fájlrendszerére.

Ugyanezt a módosítást az Azure-alkalmazásregisztrációban is el kell végeznie, ahol az Azure Portalon a Hitelesítés lapon, a Redirect URI értékénél kell beállítania.

  1. Lépjen a Microsoft fejlesztői identitásplatform Alkalmazásregisztrációk oldalára.

  2. A keresőmezővel keressen rá az alkalmazásregisztrációjára – például: .

  3. Nyissa meg az alkalmazásregisztrációt a nevének kiválasztásával.

  4. Válassza a Hitelesítés lehetőséget a menüben.

  5. A Webátirányítási URI-k szakaszban válassza az URI hozzáadása lehetőséget.

  6. Adja meg az alkalmazás URI-ját, és fűzze hozzá a /auth/redirect végződést – például: .

  7. Válassza a Mentés lehetőséget.

A minta üzembe helyezéséhez kövesse az alábbi lépéseket a WebSphere integrált megoldáskonzoljával:

  1. Az Alkalmazások lapon válassza az Új alkalmazás, majd az Új vállalati alkalmazás lehetőséget.

  2. Válassza ki az elkészített .war fájlt, majd válassza a Tovább lehetőséget mindaddig, amíg el nem jut a Map context roots for Web modules telepítési lépéshez. A többi alapértelmezett beállításnak megfelelőnek kell lennie.

  3. A kontextusgyökérnél ugyanazt az értéket állítsa be, mint amely a mintakonfigurációban vagy az Azure-alkalmazás regisztrációjában megadott „Redirect URI”-ban a portszám után szerepel. Vagyis ha az átirányítási URI , akkor a kontextusgyökérnek értékűnek kell lennie.

  4. Válassza a Befejezés lehetőséget.

  5. Miután az alkalmazás telepítése befejeződött, lépjen az Alkalmazások lap WebSphere vállalati alkalmazások szakaszára.

  6. Válassza ki a telepített .war fájlt az alkalmazások listájából, majd válassza a Telepítés indítása lehetőséget.

  7. Az üzembe helyezés befejezése után navigáljon ide: , és látnia kell az alkalmazást.

A minta vizsgálata

A minta megismeréséhez kövesse az alábbi lépéseket:

  1. Figyelje meg a bejelentkezett vagy kijelentkezett állapotot a képernyő közepén.
  2. Válassza a sarokban található környezetérzékeny gombot. Ez a gomb Bejelentkezés feliratot mutat az alkalmazás első indításakor.
  3. A következő lapon kövesse az utasításokat, és jelentkezzen be egy fiókkal a Microsoft Entra ID-bérlőben.
  4. A hozzájárulási képernyőn figyelje meg a kért hatóköröket.
  5. Figyelje meg, hogy a környezetfüggő gombon most ez áll: Kijelentkezés, és megjelenik rajta a felhasználóneve.
  6. Válassza az Azonosító jogkivonat részletei lehetőséget az azonosító jogkivonat egyes dekódolt jogcímeinek megtekintéséhez.
  7. Válassza a Csak rendszergazdák lehetőséget a oldal megtekintéséhez. Ezt az oldalt csak a(z) alkalmazásszerepkörrel rendelkező felhasználók tekinthetik meg. Ellenkező esetben egy engedélyezési hibaüzenet jelenik meg.
  8. Válassza az Általános felhasználók lehetőséget a oldal megtekintéséhez. Csak a vagy alkalmazásszerepkörrel rendelkező felhasználók tekinthetik meg ezt az oldalt. Ellenkező esetben egy engedélyezési hibaüzenet jelenik meg.
  9. A kijelentkezéshez használja a sarokban lévő gombot.

Tudnivalók a kódról

Ez a minta az MSAL for Java (MSAL4J) használatával bejelentkeztet egy felhasználót, és lekér egy azonosító tokent, amely tartalmazhatja a roles jogcímet. A jelen lévő szerepkörjogcím alapján a bejelentkezett felhasználó a védett oldalak egyikéhez sem, az egyikhez vagy mindkettőhöz is hozzáférhet, és .

Ha replikálni szeretné a minta viselkedését, az src/main/java/com/microsoft/azuresamples/msal4j mappába másolhatja a pom.xml fájlt, valamint a segítők és authservlets mappák tartalmát. Szüksége van a authentication.properties fájlra is. Ezek az osztályok és fájlok általános kódot tartalmaznak, amelyeket számos alkalmazásban használhat. A minta többi részét is másolhatja, de a többi osztály és fájl kifejezetten a minta céljának megfelelően van létrehozva.

Tartalom

Az alábbi táblázat a mintaprojekt mappájának tartalmát mutatja be:

Fájl/mappa Leírás
src/main/java/com/microsoft/azuresamples/msal4j/roles/ Ez a könyvtár tartalmazza azokat az osztályokat, amelyek meghatározzák az alkalmazás háttérbeli üzleti logikáját.
src/main/java/com/microsoft/azuresamples/msal4j/authservlets/ Ez a könyvtár tartalmazza a bejelentkezéshez és a végpontok kijelentkezéshez használt osztályokat.
*Servlet.java Az összes elérhető végpont java osztályokban van definiálva, amelyek neve Servletvégződik.
src/main/java/com/microsoft/azuresamples/msal4j/helpers/ Segédosztályok a hitelesítéshez.
AuthenticationFilter.java A nem hitelesített kéréseket átirányítja a védett végpontokra egy 401-es lapra.
src/main/resources/authentication.properties Microsoft Entra-azonosító és programkonfiguráció.
src/main/webapp/ Ez a könyvtár tartalmazza a felhasználói felület – JSP-sablonokat
CHANGELOG.md A minta módosításainak listája.
CONTRIBUTING.md Útmutató a mintához való hozzájáruláshoz.
LICENC A minta licencje.

Szerepkörjogcím feldolgozása az azonosító tokenben

A jogkivonat szerepkör-jogcíme tartalmazza azoknak a szerepköröknek a nevét, amelyekhez a bejelentkezett felhasználó hozzá van rendelve, az alábbi példában látható módon:

{
  ...
  "roles": [
    "Role1",
    "Role2",]
  ...
}

ConfidentialClientApplication

A példány a AuthHelper.java fájlban jön létre, ahogyan az a következő példában látható. Ez az objektum segít a Microsoft Entra engedélyezési URL-címének elkészítésében, és segít a hitelesítési jogkivonat cseréjében egy hozzáférési jogkivonatra.

// getConfidentialClientInstance method
IClientSecret secret = ClientCredentialFactory.createFromSecret(SECRET);
confClientInstance = ConfidentialClientApplication
                     .builder(CLIENT_ID, secret)
                     .authority(AUTHORITY)
                     .build();

A rendszer a következő paramétereket használja a példányosításhoz:

  • Az alkalmazás ügyfélazonosítója.
  • Az ügyfél titkos kódja, amely a bizalmas ügyfélalkalmazások követelménye.
  • A Microsoft Entra ID-szolgáltató, amely tartalmazza a Microsoft Entra-bérlő azonosítóját.

Ebben a mintában ezeket az értékeket a rendszer a authentication.properties fájlból olvassa be a Config.java fájl egyik tulajdonságolvasójának használatával.

Útmutató lépésről lépésre

Az alábbi lépések bemutatja az alkalmazás funkcióit:

  1. A bejelentkezési folyamat első lépése, hogy elküld egy kérést a Microsoft Entra ID-bérlőjéhez tartozó végpontra. Az MSAL4J példányt egy hitelesítési kérés URL-címének összeállítására használják. Az alkalmazás átirányítja a böngészőt erre az URL-címre, ahol a felhasználó bejelentkezik.

    final ConfidentialClientApplication client = getConfidentialClientInstance();
    AuthorizationRequestUrlParameters parameters = AuthorizationRequestUrlParameters.builder(Config.REDIRECT_URI, Collections.singleton(Config.SCOPES))
            .responseMode(ResponseMode.QUERY).prompt(Prompt.SELECT_ACCOUNT).state(state).nonce(nonce).build();
    
    final String authorizeUrl = client.getAuthorizationRequestUrl(parameters).toString();
    contextAdapter.redirectUser(authorizeUrl);
    

    Az alábbi lista a kód funkcióit ismerteti:

    • : Az AuthorizationRequestUrl felépítéséhez beállítandó paraméterek.
    • : Az a hely, ahová a Microsoft Entra ID átirányítja a böngészőt – az engedélyezési kóddal együtt – miután összegyűjtötte a felhasználó hitelesítő adatait. Meg kell egyeznie a Microsoft Entra ID alkalmazásregisztrációjában, a Azure Portalban megadott átirányítási URI-val.
    • : Hatókörök az alkalmazás által kért engedélyek.
      • Általában a három hatókör elegendő az ID-jogkivonat-válasz fogadásához.
      • Az alkalmazás által kért hatókörök teljes listája megtalálható a authentication.properties fájlban. További hatóköröket is hozzáadhat, például .
  2. A microsoft Entra ID egy bejelentkezési kérést jelenít meg a felhasználó számára. Ha a bejelentkezési kísérlet sikeres, a rendszer átirányítja a felhasználó böngészőjét az alkalmazás átirányítási végpontjára. Az erre a végpontra irányuló érvényes kérés tartalmaz egy engedélyezési kódot.

  3. A példány ezután beváltja ezt az engedélyezési kódot egy azonosító tokenre és egy hozzáférési tokenre a Microsoft Entra ID-tól.

    // First, validate the state, then parse any error codes in response, then extract the authCode. Then:
    // build the auth code params:
    final AuthorizationCodeParameters authParams = AuthorizationCodeParameters
            .builder(authCode, new URI(Config.REDIRECT_URI)).scopes(Collections.singleton(Config.SCOPES)).build();
    
    // Get a client instance and leverage it to acquire the token:
    final ConfidentialClientApplication client = AuthHelper.getConfidentialClientInstance();
    final IAuthenticationResult result = client.acquireToken(authParams).get();
    

    Az alábbi lista a kód funkcióit ismerteti:

    • : Azok a paraméterek, amelyeket be kell állítani ahhoz, hogy az engedélyezési kódot ID-tokenre és/vagy hozzáférési tokenre lehessen cserélni.
    • : Az átirányítási végponton kapott engedélyezési kód.
    • : Az előző lépésben használt átirányítási URI-t ismét át kell adni.
    • : Az előző lépésben használt hatóköröket újra át kell adni.
  4. Ha a sikeres, a rendszer kinyeri a token jogcímeit. Ha a nonce-ellenőrzés sikeres, az eredmények a — a egy példánya — elembe kerülnek, és mentésre kerülnek a munkamenetben. Az alkalmazás ezután a munkamenetből, a egy példányán keresztül példányosíthatja a elemet, valahányszor hozzá kell férnie, ahogy az a következő kódban látható:

    // parse IdToken claims from the IAuthenticationResult:
    // (the next step - validateNonce - requires parsed claims)
    context.setIdTokenClaims(result.idToken());
    
    // if nonce is invalid, stop immediately! this could be a token replay!
    // if validation fails, throws exception and cancels auth:
    validateNonce(context);
    
    // set user to authenticated:
    context.setAuthResult(result, client.tokenCache().serialize());
    

Az útvonalak védelme

További információ arról, hogy a mintaalkalmazás hogyan szűri az útvonalakhoz való hozzáférést: AuthenticationFilter.java. Az authentication.properties fájlban a tulajdonság azokat a vesszővel elválasztott útvonalakat tartalmazza, amelyekhez csak a hitelesített felhasználók férhetnek hozzá, amint az a következő példában látható:

# for example, /token_details requires any user to be signed in and does not require special roles claim(s)
app.protect.authenticated=/token_details

A alatti, vesszővel elválasztott szabálykészletekben felsorolt útvonalak bármelyike szintén nem érhető el a nem hitelesített felhasználók számára, ahogy az az alábbi példában látható. Ezek az útvonalak azonban az alkalmazásszerepkör-tagságok szóközzel elválasztott listáját is tartalmazzák: hitelesítés után csak azok a felhasználók férhetnek hozzá ezekhez az útvonalakhoz, akik rendelkeznek legalább az egyik megfelelő szerepkörrel.

# local short names for app roles - for example, sets admin to mean PrivilegedAdmin (useful for long rule sets defined in the next key, app.protect.roles)
app.roles=admin PrivilegedAdmin, user RegularUser

# A route and its corresponding <space-separated> role(s) that can access it; the start of the next route & its role(s) is delimited by a <comma-and-space-separator>
# this says: /admins_only can be accessed by PrivilegedAdmin, /regular_user can be accessed by PrivilegedAdmin role and the RegularUser role
app.protect.roles=/admin_only admin, /regular_user admin user

Hatókörök

A hatókörök adják meg a Microsoft Entra ID számára azt a hozzáférési szintet, amelyet az alkalmazás igényel.

A kért hatókörök alapján a Microsoft Entra ID hozzájárulási párbeszédet jelenít meg a felhasználónak bejelentkezéskor. Ha a felhasználó hozzájárul egy vagy több hatókörhöz, és tokent kap, akkor a jóváhagyott hatókörök kódolva lesznek az így kapott -ba.

Az alkalmazás által kért hatóköröket lásd itt: authentication.properties. Ezt a három hatókört az MSAL kéri, és alapértelmezés szerint a Microsoft Entra ID adja meg.

További információ

  • Microsoft Authentication Library (MSAL) Javához
  • Microsoft identitásplatform
  • Gyorsútmutató: alkalmazás regisztrálása a Microsoft identitásplatformon
  • Ismerkedés a Microsoft Entra ID-alkalmazások hozzájárulási felhasználói élményeivel
  • A felhasználói és rendszergazdai hozzájárulás megértése
  • MSAL mintakódok
  • Hogyan adhat hozzá alkalmazásszerepköröket az alkalmazásához, és hogyan kaphatja meg azokat a tokenben
  • Egy alkalmazás felhasználói hozzárendelésének kezelése a Microsoft Entra ID-ban

Következő lépés

Java WebSphere-alkalmazások üzembe helyezése hagyományos WebSphere-környezetbe Azure-beli virtuális gépeken