Microsoft Entra-alkalmazás korlátozása felhasználókra
A Microsoft Entra-bérlőben regisztrált alkalmazások alapértelmezés szerint a sikeres hitelesítést végző bérlő összes felhasználója számára elérhetők. Ha egy felhasználóra szeretné korlátozni az alkalmazást, konfigurálhatja az alkalmazást úgy, hogy felhasználói hozzárendelést igényeljen. Az alkalmazáshoz vagy szolgáltatásokhoz hozzáférni próbáló felhasználókat és szolgáltatásokat hozzá kell rendelni az alkalmazáshoz, vagy nem tudnak bejelentkezni vagy hozzáférési jogkivonatot beszerezni.
Hasonlóképpen, egy több-bérlős alkalmazásban a Microsoft Entra-bérlő azon felhasználói, ahol az alkalmazás ki van építve, hozzáférhetnek az alkalmazáshoz, miután sikeresen hitelesítést végeztek a megfelelő bérlőjükben.
A bérlői rendszergazdák és fejlesztők gyakran rendelkeznek olyan követelményekkel, amelyek esetén az alkalmazásokat bizonyos felhasználókra vagy alkalmazásokra (szolgáltatásokra) kell korlátozni. Az alkalmazásokat kétféleképpen korlátozhatja bizonyos felhasználókra, alkalmazásokra vagy biztonsági csoportokra:
- A fejlesztők olyan népszerű engedélyezési mintákat használhatnak, mint az Azure szerepköralapú hozzáférés-vezérlés (Azure RBAC).
- A bérlői rendszergazdák és fejlesztők használhatják a Microsoft Entra ID beépített funkcióját.
Előfeltételek
- Egy Microsoft Entra felhasználói fiók. Ha még nem rendelkezik ilyen fiókkal, hozzon létre ingyenes fiókot.
- Microsoft Entra-bérlőben regisztrált alkalmazás
- Az alkalmazás tulajdonosának kell lennie, vagy legalább felhőalkalmazás-rendszergazdának kell lennie a bérlőben.
Támogatott alkalmazáskonfigurációk
Az alkalmazások bérlői felhasználókra, alkalmazásokra vagy biztonsági csoportokra való korlátozásának lehetősége a következő típusú alkalmazásokkal működik:
- SamL-alapú hitelesítéssel összevont egyszeri bejelentkezéshez konfigurált alkalmazások.
- Microsoft Entra előhitelesítést használó alkalmazásproxy-alkalmazások.
- Közvetlenül az OAuth 2.0/OpenID Connect-hitelesítést használó Microsoft Entra alkalmazásplatformra épülő alkalmazások, miután egy felhasználó vagy rendszergazda hozzájárult az alkalmazáshoz.
Az alkalmazás frissítése felhasználói hozzárendelés megkövetelése érdekében
Tipp.
A cikkben szereplő lépések a portáltól függően kissé eltérhetnek.
Ha frissíteni szeretne egy alkalmazást, hogy felhasználói hozzárendelést igényeljen, az alkalmazás tulajdonosának kell lennie a Nagyvállalati alkalmazások területen, vagy legalább felhőalkalmazás-rendszergazdának kell lennie.
- Jelentkezzen be a Microsoft Entra felügyeleti központjába.
- Ha több bérlőhöz van hozzáférése, a felső menü Címtárak + előfizetések szűrőjével váltson arra a bérlőre, amely tartalmazza az alkalmazásregisztrációt a Könyvtárak + előfizetések menüből.
- Keresse meg az Identity>Applications>Enterprise-alkalmazásokat, majd válassza a Minden alkalmazás lehetőséget.
- Válassza ki azt az alkalmazást, amelyet a hozzárendelés megköveteléséhez konfigurálni szeretne. Az ablak tetején található szűrőkkel kereshet egy adott alkalmazást.
- Az alkalmazás Áttekintés lapján, a Kezelés területen válassza a Tulajdonságok lehetőséget.
- Keresse meg a szükséges hozzárendelési beállítást? és állítsa igen értékre.
- Válassza a Felső sáv Mentés elemét .
Ha egy alkalmazás hozzárendelést igényel, az alkalmazás felhasználói hozzájárulása nem engedélyezett. Ez akkor is így van, ha az alkalmazás felhasználói jóváhagyása egyébként megengedett. A hozzárendelést megkövetelő alkalmazásokhoz feltétlenül adja meg a bérlőszintű rendszergazdai hozzájárulást.
Az alkalmazás hozzárendelése felhasználókhoz és csoportokhoz a hozzáférés korlátozásához
Miután konfigurálta az alkalmazást a felhasználói hozzárendelés engedélyezésére, továbbléphet, és hozzárendelheti az alkalmazást a felhasználókhoz és csoportokhoz.
- A Kezelés csoportban válassza a Felhasználók és csoportok, majd a Felhasználó/csoport hozzáadása lehetőséget.
- A Felhasználók területen válassza a Nincs kijelölve lehetőséget, és megnyílik a Felhasználók választópanel, ahol több felhasználót és csoportot is kijelölhet.
- Miután befejezte a felhasználók és csoportok hozzáadását, válassza a Kiválasztás lehetőséget.
- (Nem kötelező) Ha alkalmazásszerepköröket definiált az alkalmazásban, a Szerepkör kiválasztása lehetőséggel hozzárendelheti az alkalmazásszerepkört a kiválasztott felhasználókhoz és csoportokhoz.
- Válassza a Hozzárendelés lehetőséget az alkalmazás felhasználókhoz és csoportokhoz való hozzárendeléséhez.
- A Felhasználók és csoportok lapra visszatérve az újonnan hozzáadott felhasználók és csoportok megjelennek a frissített listában.
Az alkalmazáshoz (erőforráshoz) való hozzáférés korlátozása más szolgáltatások (ügyfélalkalmazások) hozzárendelésével
Az ebben a szakaszban ismertetett lépéseket követve biztonságossá teheti a bérlő alkalmazásközi hitelesítéshez való hozzáférését.
Lépjen a bérlő szolgáltatásnév bejelentkezési naplóira, és keresse meg a bérlő erőforrásaihoz való hozzáféréshez hitelesítő szolgáltatásokat.
Ellenőrizze az alkalmazásazonosítót, hogy létezik-e szolgáltatásnév a bérlő azon erőforrás- és ügyfélalkalmazásai számára, amelyekhez a hozzáférést kezelni szeretné.
Get-MgServicePrincipal ` -Filter "AppId eq '$appId'"
Szolgáltatásnév létrehozása alkalmazásazonosítóval, ha az nem létezik:
New-MgServicePrincipal ` -AppId $appId
Ügyfélalkalmazások explicit hozzárendelése erőforrás-alkalmazásokhoz (ez a funkció csak az API-ban érhető el, a Microsoft Entra felügyeleti központban nem):
$clientAppId = “[guid]” $clientId = (Get-MgServicePrincipal -Filter "AppId eq '$clientAppId'").Id New-MgServicePrincipalAppRoleAssignment ` -ServicePrincipalId $clientId ` -PrincipalId $clientId ` -ResourceId (Get-MgServicePrincipal -Filter "AppId eq '$appId'").Id ` -AppRoleId "00000000-0000-0000-0000-000000000000"
Az erőforrásalkalmazás hozzárendelésének megkövetelése csak a kifejezetten hozzárendelt felhasználókhoz vagy szolgáltatásokhoz való hozzáférés korlátozásához.
Update-MgServicePrincipal -ServicePrincipalId (Get-MgServicePrincipal -Filter "AppId eq '$appId'").Id -AppRoleAssignmentRequired:$true
Feljegyzés
Ha nem szeretné, hogy jogkivonatok legyenek kibocsátva egy alkalmazáshoz, vagy ha meg szeretné akadályozni, hogy egy alkalmazáshoz a bérlő felhasználói vagy szolgáltatásai hozzáférjenek, hozzon létre egy egyszerű szolgáltatást az alkalmazáshoz, és tiltsa le a felhasználói bejelentkezést .
Lásd még
A szerepkörökről és a biztonsági csoportokról a következő témakörben talál további információt: