Alkalmazások létrehozása a Microsoft Entra ID-ökoszisztémában

Amikor alkalmazásokat hoz létre a Microsoft Entra ID-ra, először identitást kell létrehoznia egy alkalmazáshoz. Egy alkalmazásnak szüksége van egy identitásra a Microsoft Entra ID-ben a hozzáférési jogkivonatok lekéréséhez. Egy alkalmazásprogramozási felületnek (API) szüksége van egy identitásra a Microsoft Entra ID-ben, hogy jogkivonatokat állítsanak ki az alkalmazások számára az erőforrások eléréséhez.

Ebből a cikkből megtudhatja, hogyan regisztrálhat alkalmazásokat egy Microsoft Entra ID-bérlőben a Microsoft Entra felügyeleti központban vagy a Microsoft Graph API-val. Ez a második cikksorozat arról, hogy a független szoftverfejlesztők hogyan hozhatják létre és optimalizálhatják alkalmazásaikat a Microsoft Entra ID-hoz. Ebben a sorozatban az alábbi témakörökről tudhat meg többet:

  • A Microsoft Entra id for Independent Software Developers leírja, hogyan használhatja ezt a felhőalapú identitás- és hozzáférés-kezelési szolgáltatást, hogy az alkalmazottak hozzáférhessenek az alkalmazás erőforrásaihoz.
  • Az alkalmazások és a felhasználók hitelesítése azt ismerteti, hogy az alkalmazások hogyan használják a Microsoft Entra-azonosítót a felhasználók és alkalmazások hitelesítéséhez.
  • Az alkalmazások, erőforrások és számítási feladatok engedélyezése azt mutatja be, hogy az egyes emberek mikor kommunikálnak és irányítják az alkalmazásokat, mikor működnek az API-k egy felhasználó számára, és mikor működnek egymástól függetlenül az alkalmazások vagy szolgáltatások.
  • A jogkivonatok testreszabása segít beépíteni a biztonságot az alkalmazásokba az azonosító és hozzáférési jogkivonatok segítségével a Microsoft Entra ID-ból. Ismerteti a Microsoft Entra ID-jogkivonatokban megkapható információkat, és azt, hogyan szabhatja testre őket.

Alkalmazások regisztrálása

A fejlesztők több-bérlős alkalmazásként és egybérlős alkalmazásként is regisztrálhatnak alkalmazásokat. Az ISV-k esetében többbérlős alkalmazásokat javasoljuk. A több-bérlős alkalmazások egyetlen alkalmazásregisztrációval rendelkeznek, amelyet az ISV teljes mértékben szabályoz és regisztrál a bérlőjükben. Megtudhatja, hogyan hozhat létre Microsoft Entra ID-bérlőt az alkalmazás regisztrálásához.

Ha megoldást szeretne nyújtani a Microsoft Entra ID-t futtató ügyfelek számára, és zökkenőmentes felhasználói élményt szeretne nyújtani az ügyfél Microsoft Entra ID-bérlőjébe való bevezetéshez, lépjen a Microsoft Entra Felügyeleti központba, Alkalmazásregisztrációk, regisztráljon egy alkalmazást. Ezen az új alkalmazásregisztráción válassza a Támogatott fióktípusok, bármely szervezeti könyvtárban lévő fiókok (bármely Microsoft Entra ID-bérlő, multitenant) vagy bármely szervezeti könyvtárban lévő fiókok (bármely Microsoft Entra ID-bérlő, multitenant) és személyes Microsoft-fiókokat (például Skype, Xbox) lehetőséget.

Képernyőkép a Microsoft Entra felügyeleti központ alkalmazáskonfigurációs beállításairól.

A több-bérlős alkalmazások külső bérlőre való előkészítése olyan egyszerű lehet, mint egy alkalmazás futtatása és egy felhasználó bejelentkezése az alkalmazásba. Ha a bérlő engedélyezi a felhasználói hozzájárulást (a felhasználók anélkül jelentkezhetnek be az alkalmazásokba, hogy egy rendszergazda korábban jóváhagy egy alkalmazást), az alkalmazás előkészítéséhez csak a felhasználónak kell bejelentkeznie az alkalmazásba. Ez az Identitás workshop fejlesztőknek (időkód: 1:05:20–1:08:00) azt mutatja, hogyan kerül egy alkalmazás regisztrálásra a bérlőnél, miközben egy felhasználó bejelentkezik az alkalmazásba.

Amikor regisztrál egy alkalmazást egy Microsoft Entra ID-bérlőben, az egy alkalmazás ügyfélazonosítójaként is ismert alkalmazásazonosítót (alkalmazásazonosítót) kap. Ez olyan, mint egy userid felhasználó számára, mivel egyedileg azonosít egy alkalmazást. Az alkalmazásazonosító globálisan egyedi a Microsoft Entra ID felhőben, és nem módosítható. Az alkalmazás és a Microsoft Entra-azonosító közötti összes interakció tartalmazza az alkalmazásazonosítót.

Az alkalmazásazonosító mellett az alkalmazásregisztráció az alkalmazással kapcsolatos információkat is tartalmaz, amelyeket az alkalmazásfejlesztők ismernek vagy tudniuk kell. Egy alkalmazásfejlesztőnek például ismernie kell az alkalmazásazonosítót a Microsoft Entra-azonosítóval való interakcióhoz. A fejlesztő ismeri az általuk létrehozott alkalmazástípust (webalkalmazás, natív alkalmazás, egyoldalas alkalmazás, mobilalkalmazás vagy asztali alkalmazás). Az alkalmazástípusokhoz szükséges attribútumok tartoznak.

A szükséges alkalmazásattribútum például egy átirányítási egységes erőforrás-azonosító (URI). Az attribútum azt jelzi a Microsoft Entra-nak, hogy a webcímet vagy a natív alkalmazáscímet a hitelesítés vagy engedélyezés után küldje el a felhasználónak. A fejlesztő ismeri az alkalmazás átirányítási URI-jait az alkalmazás típusa és az alkalmazás futási helye alapján.

Egy alkalmazás jegyzékfájlja (amelyet a Microsoft Entra felügyeleti központból vagy egy Microsoft Graph API-val érhet el) tárolja a számos alkalmazásattribútumot. A Microsoft Entra alkalmazásjegyzékének ismertetése az alkalmazásattribútumok és azok engedélyezett értékeinek megismeréséhez.

Referenciakódminták Microsoft Identitásplatform hitelesítéshez és engedélyezéshez a fejlesztendő alkalmazások ajánlott beállításainak felderítéséhez. Keressen egy olyan alkalmazásmintát, amely az éppen létrehozott alkalmazáshoz hasonló, és olvassa el a dokumentációját. A minták részletesen ismertetik az alkalmazásregisztrációs beállításokat alkalmazástípus szerint. Ha például api-t készít Node.js, olyan mintákat találhat, amelyek a regisztrációs utasításokhoz vezetnek.

Az alkalmazásregisztráció azt közli, amit a fejlesztő tud. Minden bérlőben, amelyről a felhasználók hitelesíthetik magukat a több-bérlős alkalmazással, a bérlői rendszergazdák konfigurálják, hogyan futnak az alkalmazások a bérlőjükben. Egy bérlői rendszergazda például beállíthat egy feltételes hozzáférési szabályzatot, amely az alkalmazást meghatározott hálózati helyekre korlátozza. A feltételes hozzáférési szabályzat emellett többtényezős hitelesítést (MFA) is megkövetelhet ahhoz, hogy a felhasználó hozzáférjen egy alkalmazáshoz, vagy olyan alkalmazásbeállításokhoz, amelyek lehetővé teszik adott felhasználók vagy csoportok számára az alkalmazás használatát.

Az ilyen korlátozások engedélyezéséhez a bérlői rendszergazdáknak vezérlőpontokra van szükségük a bérlőiken lévő alkalmazásokhoz. A Microsoft Entra ID automatikusan létrehoz egy nagyvállalati alkalmazást minden bérlőben, amelyben egy felhasználó hitelesít egy alkalmazást. A Microsoft Entra felügyeleti központban nagyvállalati alkalmazásoknak nevezik őket, de az objektumok szolgáltatásnevek. További információ az alkalmazásokról és a szolgáltatásnevekről a Microsoft Entra ID-ban.

Miután egy felhasználó hitelesített egy alkalmazást, a Microsoft Entra ID létrehoz egy szolgáltatási főnevet abban a bérlőben, amelyből a felhasználó hitelesítést végzett. A bérlői rendszergazdák a Szolgáltatásnév objektumot használhatják a Microsoft Graphban (vagy a Microsoft Entra Felügyeleti központban, nagyvállalati alkalmazásokban) annak konfigurálásához, hogy egy alkalmazás hogyan működhet a bérlőben.

A szolgáltatásnevek nem egy alkalmazásregisztráció másolatai, annak ellenére, hogy sok azonos attribútummal rendelkeznek. Ehelyett egy szolgáltatásnév az alkalmazásregisztrációjára hivatkozik. A csatolt vállalati alkalmazásokban megtekintheti az alkalmazásregisztrációk frissítéseit. Több-bérlős alkalmazások esetén az ügyfél nem rendelkezik hozzáféréssel az ISV bérlőjében maradó alkalmazásregisztrációkhoz. Az alkalmazások azonban akkor is hozzáférhetnek a szolgáltatásnévhez a Microsoft Graph használatával, ha a szolgáltatásnév egy másik bérlőben van. Így egy alkalmazás hozzáférhet a vállalati alkalmazás attribútumaihoz (például azt, hogy felhasználói hozzárendelést igényel-e egy alkalmazáshoz, vagy az alkalmazásban egy szerepkörhöz rendelt felhasználókat).

Bár az ISV-k alkalmazásregisztrációjához több-bérlős alkalmazásokat ajánlunk, egyetlen bérlői alkalmazás egy másik lehetőség az alkalmazások regisztrálására. Ahelyett, hogy egyetlen alkalmazásregisztrációt szeretne létrehozni az ISV bérlőjében, ahol az ISV teljes mértékben szabályozza a regisztrációt, megkérheti az ügyfeleket, hogy regisztrálják az alkalmazást a bérlőjükben az alkalmazáshoz. Miután az ügyfél befejezte a regisztrációt, konfigurálja az alkalmazáspéldányt az alkalmazásregisztráció részleteivel. Ezt az egybérlős alkalmazás megközelítést elsősorban az adott vállalatok számára kifejlesztett Üzletági alkalmazásokhoz ajánljuk.

Mivel az ügyfeleknek több teherrel jár az alkalmazás regisztrálása és konfigurálása, nem javasoljuk az egybérlős alkalmazásokat az ISV-k számára. Vannak azonban olyan forgatókönyvek, amelyek esetében nem lehet multi-tenant alkalmazást használni.

Ha az alkalmazás az OpenID Connect (OIDC) vagy az OAuth 2.0 helyett a Security Assertion Markup Language 2.0 -t (SAML) használja, az egyetlen bérlői alkalmazásregisztrációs modellt követi. AZ SAML-alkalmazások esetében a szolgáltatásnevek és az alkalmazásregisztráció létrehozásának sorrendje az OIDC vagy OAuth 2.0 alkalmazás ellentéte, legalábbis az a rendszergazda számára, aki hozzáadja az SAML-alkalmazást a bérlőhöz. Az alkalmazás regisztrálása és a Microsoft Entra-azonosító automatikus létrehozása helyett a rendszergazdák egy Vállalati alkalmazás létrehozásával kezdik. A Microsoft Entra ID automatikusan létrehozza az alkalmazásregisztrációt. A Microsoft Entra ID alkalmazáskatalógusa, amelyet a Közzétételi alkalmazások szakaszban ismertetünk, megkönnyíti az SAML-alkalmazások létrehozását a rendszergazdák számára.

Az átirányítási egységes erőforrás-azonosítók (URI-k) korlátozásai megakadályozhatják, hogy az ISV több-bérlős applikációt hozzon létre. Egy alkalmazás legfeljebb 256 átirányítási URI-kkal rendelkezhet helyettesítő karakterek nélkül. Ha az alkalmazás minden ügyfélhez egyedi átirányítási URI-t igényel, és több mint 256 ügyfél igényel egyedi példányt, előfordulhat, hogy nem tud több-bérlős alkalmazást létrehozni. Biztonsági okokból nem használhat helyettesítő karaktereket (*) a Microsoft Entra ID Redirect URI-kban. Az egyik lehetőség az, hogy egyetlen átirányítási URI-val rendelkezik a központi szolgáltatáshoz (ha lehetséges központi szolgáltatás). A központi átirányítási URI érvényesíti a jogkivonatot, majd átirányítja a felhasználót az ügyfélspecifikus végpontra.

Alkalmazások közzététele

Amikor a felhasználók először hitelesítik az alkalmazást, vagy engedélyezik, hogy egy alkalmazás hozzáférjen egy erőforráshoz a felhasználó számára, eldöntik, hogy megbíznak-e az alkalmazásban. A rendszergazdák hasonló döntéseket hozhatnak a bérlő összes felhasználója számára. A rendszergazdák eldönthetik, hogy egy felhasználó bejelentkezik-e egy alkalmazásba, és hogy egy alkalmazás hozzáfér-e bizonyos erőforrásokhoz.

Az alábbi alkalmazás-közzétételi módszerek segíthetnek a független szoftverszállítóknak abban, hogy méltóknak mutassák az alkalmazásaikat a felhasználók és a rendszergazdák bizalmára.

  • Az alkalmazást egy ellenőrzött domainből tegye közzé. A közzétevő tartomány tájékoztatja a felhasználókat és a rendszergazdákat, hogy mely helyek kapják meg az adataikat. Az ellenőrzött közzétevő tartományból történő közzététel azt mutatja, hogy az alkalmazás regisztrált bérlője rendelkezik az alkalmazás közzétevőjeként felsorolt tartomány irányításával.
  • Közzéteheti az alkalmazást közzétevői ellenőrzéssel. Az ellenőrzött közzétevői tartomány a közzétevő ellenőrzésének előfeltétele, ami túlmutat azon, hogy az alkalmazás közzétevője rendelkezik-e a tartomány feletti vezérléssel. A közzétevő ellenőrzése azt mutatja, hogy a Microsoft, a tartomány és az adatbérlő mögötti entitást hitelesnek nyilvánította. Azok a felhasználók, akik nem rendszergazdák, gyakran nem bíznak meg a nem ellenőrzött közzétevőktől származó több-bérlős alkalmazásokban. A rendszergazdák úgy konfigurálhatják a bérlőket, hogy az ellenőrzött közzétevőktől nem származó alkalmazásokhoz mindig rendszergazdai hozzájárulás szükséges. A közzétevő ellenőrzése elsősorban az OAuth 2.0-n és az OIDC-n több-bérlős alkalmazásokat készítő független szoftvergyártók számára történik. Az ellenőrzött közzétevők a Microsoft Cloud Partner Program tagjai. A közzétevő ellenőrzése nem érinti az önálló bérlői alkalmazásokat, például az SAML- vagy üzletági alkalmazásokat.
  • Tegye közzé az alkalmazást a Microsoft Entra ID alkalmazáskatalógusában. Kérheti a Microsoftot, hogy az SAML 2.0 és az OAuth 2.0 és az OIDC használatával listázzon alkalmazásokat a Microsoft Entra ID alkalmazáskatalógusában. A rendszergazdák előre elkészített alkalmazásokat találnak a Microsoft Entra ID alkalmazásgyűjteményében a Microsoft Entra Felügyeleti központ Nagyvállalati alkalmazások és Új alkalmazások területén. Az alkalmazás Microsoft Entra ID alkalmazáskatalógusban való közzététele leegyszerűsíti és minimalizálja az alkalmazás konfigurálását. A Microsoft teszteli az alkalmazásokat, és kompatibilitás-ellenőrzést biztosít, különösen hasznos az SAML 2.0-t használó alkalmazások számára, amelyek használat előtt konfigurációt igényelnek. Az alkalmazásod System for Cross-Domain Identity Management (SCIM) 2.0 implementációját használhatod az alkalmazáskatalógus-alkalmazás konfigurálására kiépítés céljából. Lásd az Automatikus kiépítés szakaszt. Első lépésként küldjön egy kérelmet az alkalmazás közzétételére. Az egyszeri bejelentkezés és a felhasználókiépítés az SCIM használatával egyetlen alkalmazással érhető el az alkalmazáskatalógusban.
  • Vegyen részt a Microsoft 365 alkalmazásmegfelelési programjában. Az ellenőrzött tartomány használata azt mutatja, hogy Ön rendelkezik a tartomány feletti vezérléssel. A közzétevő ellenőrzése azt mutatja, hogy a Microsoft hitelesnek igazolta a szervezetet. Az alkalmazás felsorolása a Microsoft Entra ID alkalmazáskatalógusában azt mutatja, hogy az alkalmazás együttműködik a Microsoft Entra ID-val az egyszerű előállás érdekében. A Microsoft 365 megfelelőségi program lehetővé teszi, hogy tájékoztassa ügyfeleit az alkalmazás biztonságáról és megfelelőségéről a Publisher-igazolás, a Microsoft 365 minősítés vagy az Azure-beli Alkalmazásmegfelelőség-automatizálási eszköz (ACAT) segítségével. Bemutatja, hogyan védi az alkalmazás azokat az erőforrásokat, amelyeket az ügyfél engedélyez az alkalmazás számára.

Automatikus előkészítés

A Microsoft Entra ID-ban történő alkalmazáskiépítés automatikusan kiépítheti a felhasználói identitásokat, a csoportobjektumokat és a szerepköröket azoknak a felhőalkalmazásoknak, amelyekhez a felhasználóknak hozzá kell férnie. A felhasználói és csoportobjektumok létrehozása mellett az automatikus kiépítés magában foglalja a felhasználói identitások karbantartását és eltávolítását az állapot vagy a szerepkörök változásakor. A Microsoft Entra kiépítési szolgáltatás automatikusan kiosztja a felhasználókat és a csoportokat az alkalmazásoknak egy SCIM objektumkezelési API-végpont meghívásával, amelyet az alkalmazás biztosít.

Az ISV-k esetében a Microsoft Entra ID-ban történő alkalmazáskiépítés előnyei közé tartoznak a következők.

  • Az alkalmazásnak a Microsoft Graph használatával történő kiépítése lehetséges, az SCIM-végpont létrehozása lehetővé teszi a kiépítést az SCIM-t támogató identitásszolgáltatókkal (IDP-kkel) való együttműködéshez. A legtöbb azonosításszolgáltató támogatja a SCIM kiépítési protokollt.
  • A hozzáférés-kezelés egy szinkronizálási művelet, amelyben az adatok szinkronizálódnak a Microsoft Entra ID és egy alkalmazás között. A Microsoft Graph-alapú szinkronizálási megoldás implementálásához egy alkalmazásnak hozzá kell férnie a bérlő összes felhasználójának és csoportjának összes attribútumához. Egyes Microsoft Entra ID-ügyfelek nem szívesen engedélyezik az ilyen széles körű hozzáférést. Az SCIM használatával a rendszergazda kiválaszthatja, hogy mely attribútumok szinkronizálódnak egy alkalmazással a Microsoft Entra ID-val. Sok rendszergazda szívesebben rendelkezik ezzel a részletes vezérléssel, amely csak SCIM-implementációval érhető el.
  • A saját Microsoft Graph-szinkronizálási szolgáltatás kiépítése azt jelenti, hogy kezelnie kell ezt a szolgáltatást, és lekéréses modellt kell implementálnia a Microsoft Entra-azonosító módosításának figyeléséhez. SCIM-végpont megvalósításakor a Microsoft Entra ID kezeli a kiépítési szolgáltatás felügyeletét, és elküldi a módosításokat az alkalmazásnak.

Az SCIM, a Microsoft Graph és a Microsoft Entra ID használatával kiépíthet felhasználókat, és adatokkal bővíthet alkalmazásokat, és útmutatást nyújt az SCIM és a Microsoft Graph használatának időpontjához. Felhasználói Microsoft-dokumentáció az SCIM-végpont Microsoft Entra-azonosítóval való megtervezéséhez, összeállításához és érvényesítéséhez, valamint az SCIM-megfelelőség ismert problémáinak megoldásához.

Az adatok alkalmazásokhoz való szinkronizálása mellett a Microsoft Entra ID kiépítést is kínál felhőalapú emberierőforrás-(HR-) alkalmazásokkal. A HR-alapú kiépítés a digitális identitások emberierőforrás-megoldáson alapuló létrehozásának folyamata. A HR-rendszerek az újonnan létrehozott digitális identitások kiindulópontjává válnak, és gyakran számos kiépítési folyamat kiindulópontja. A helyi HR-megoldások a Microsoft Identity Manager használhatják a felhasználók kiépítéséhez egy helyi Active Directoryban. Ezután szinkronizálhatják a Microsoft Entra-azonosítót a Microsoft Entra Connecttel vagy közvetlenül a Microsoft Entra-azonosítóval.

Az API-vezérelt bejövő kiépítéssel a felhőalapú HR ISV-k natív szinkronizálási élményt biztosítanak, így a HR-rendszer változásai automatikusan átfolynak a Microsoft Entra-azonosítóba, és csatlakoztatott helyi Active Directory tartományokba. Egy HR-alkalmazás vagy a diákinformációs rendszerek alkalmazása például adatokat küldhet a Microsoft Entra-azonosítónak, amint a tranzakció befejeződött, vagy a nap végi tömeges frissítésként. Az API-alapú bejövő kiépítési fogalmak megismeréséhez vizsgálja meg a Microsoft Graph bulkUpload funkcióját, és ismerkedjen meg az API-alapú kiépítési fogalmakkal, forgatókönyvekkel és korlátozásokkal.

Következő lépések

  • Győződjön meg róla, hogy az alkalmazás működik a Microsoft Entra ID-vel, küldjön kérelmet az alkalmazás közzétételére.
  • A Microsoft Entra id for Independent Software Developers leírja, hogyan használhatja ezt a felhőalapú identitás- és hozzáférés-kezelési szolgáltatást, hogy az alkalmazottak hozzáférhessenek az alkalmazás erőforrásaihoz.
  • Az alkalmazások és a felhasználók hitelesítése azt ismerteti, hogy az alkalmazások hogyan használják a Microsoft Entra-azonosítót a felhasználók és alkalmazások hitelesítéséhez.
  • Az alkalmazások, erőforrások és számítási feladatok engedélyezése akkor tárgyalja az engedélyezést, ha egy személy egy alkalmazással kommunikál és irányít, amikor az API-k egy felhasználó nevében járnak el, és amikor az alkalmazások vagy szolgáltatások egymástól függetlenül működnek.
  • A jogkivonatok testreszabása segít beépíteni a biztonságot az alkalmazásokba az azonosító és hozzáférési jogkivonatok segítségével a Microsoft Entra ID-ból. Ismerteti a Microsoft Entra ID-jogkivonatokban megkapható információkat, és azt, hogyan szabhatja testre őket.