Identitásintegrációk

Az identitás a modern munkahely hozzáférés-kezelésének fő vezérlősíkja, és elengedhetetlen a Zero Trust implementálásához. Az identitáskezelési megoldások támogatása:

  • Zero Trust erős hitelesítési és hozzáférési szabályzatokkal.
  • Minimális jogosultságú hozzáférés részletes engedélyekkel és hozzáférésekkel.
  • Vezérlők és szabályzatok, amelyek kezelik a biztonságos erőforrásokhoz való hozzáférést, és minimalizálják a támadások robbanási sugarát.

Ez az integrációs útmutató bemutatja, hogyan integrálhatók a független szoftvergyártók (ISV-k) és a technológiai partnerek a Microsoft Entra ID, hogy biztonságos Zero Trust megoldásokat hozzanak létre az ügyfelek számára.

Zero Trust identitásintegrációs útmutató

Ez az integrációs útmutató a Microsoft Entra ID és a Microsoft külső azonosítóját ismerteti.

Microsoft Entra ID a Microsoft felhőalapú identitás- és hozzáférés-kezelési szolgáltatása. Ez a tevékenység a következő jellemzőkkel bír:

  • Egyszeri bejelentkezéses hitelesítés
  • Feltételes hozzáférés
  • Jelszó nélküli és többtényezős hitelesítés
  • Automatikus felhasználóellátás
  • És még sok más funkció, amely lehetővé teszi a vállalatok számára az identitásfolyamatok nagy léptékű védelmét és automatizálását

A Microsoft Entra External ID egy üzleti célú identitáshozzáférés-kezelési (CIAM) megoldás. Az ügyfelek Microsoft Entra External ID használnak biztonságos, könnyen méretezhető, és a márkás webes és mobilalkalmazási felületekkel keveredő, fehér címkés hitelesítési megoldások implementálásához. Az integrációs útmutató a Microsoft Entra External ID szakaszban található.

Microsoft Entra ID

Számos módon integrálhatja megoldását a Microsoft Entra ID-vel. Az alapvető integrációk az ügyfelek védelméről szólnak Microsoft Entra ID beépített biztonsági képességeinek használatával. A fejlett integrációk egy lépéssel tovább viszik a megoldást a továbbfejlesztett biztonsági funkciókkal.

Az alapszintű és fejlett integrációkat ábrázoló görbe útvonal. Az alapvető integrációk közé tartozik az egyszeri bejelentkezés és a közzétevő ellenőrzése. A speciális integrációk közé tartozik a feltételes hozzáférés hitelesítési környezete, a folyamatos hozzáférés kiértékelése és a speciális biztonsági API-integrációk.

Alapszintű integrációk

Az alapszintű integrációk Microsoft Entra ID beépített biztonsági képességeivel védik ügyfeleit.

Engedélyezze az egyszeri bejelentkezést és a közzétevő ellenőrzését

Az egyszeri bejelentkezés engedélyezéséhez javasoljuk, hogy tegye közzé az alkalmazást az alkalmazáskatalógusban. Ez a módszer növeli az ügyfelek bizalmát, mivel tudják, hogy az alkalmazás kompatibilis a Microsoft Entra ID. Ön igazolt közzétevővé válhat, így az ügyfelek biztosak lehetnek abban, hogy az Ön által az ügyfélkörükhöz hozzáadott alkalmazásnak Ön a közzétevője.

Az alkalmazáskatalógusban való közzététel megkönnyíti az informatikai rendszergazdák számára, hogy automatikus alkalmazásregisztrációval integrálják a megoldást a bérlőjükbe. A manuális regisztrációk gyakran okoznak támogatási problémákat az alkalmazásokkal kapcsolatban. Ha hozzáadja az alkalmazást a katalógushoz, elkerülheti az alkalmazással kapcsolatos problémákat.

Mobilalkalmazások esetén javasoljuk, hogy a Microsoft Authentication Library és a rendszerböngésző használatával egybejelentkezést valósítson meg.

Felhasználói jogosultságok integrálása

Az identitások és a hozzáférés kezelése több ezer felhasználóval rendelkező szervezetek számára kihívást jelent. Ha nagy szervezetek használják a megoldást, fontolja meg a felhasználók adatainak szinkronizálását, valamint az alkalmazás és a Microsoft Entra ID közötti hozzáférést. Ez segít konzisztensen tartani a felhasználói hozzáférést módosítások esetén.

Az SCIM (System for Cross-Domain Identity Management) nyílt szabvány a felhasználói identitásadatok cseréjére. Az SCIM felhasználókezelési API használatával automatikusan kiépítheti a felhasználókat és csoportokat az alkalmazás és a Microsoft Entra ID között.

A Microsoft Entra ID-ből történő alkalmazásokhoz használható felhasználói üzembe helyezéshez szükséges SCIM-végpont fejlesztése leírja, hogyan lehet létrehozni egy SCIM-végpontot, és hogyan lehet integrálni a Microsoft Entra kiépítési szolgáltatással.

Speciális integrációk

A fejlett integrációk még tovább növelik az alkalmazás biztonságát.

Feltételes hozzáférés hitelesítési környezete

A feltételes hozzáférés hitelesítési környezete lehetővé teszi az alkalmazások számára, hogy szabályzatkényszerítést indítsanak, amikor egy felhasználó bizalmas adatokhoz vagy műveletekhez fér hozzá, így a felhasználók hatékonyabbak és a bizalmas erőforrások biztonságban lesznek.

Folyamatos hozzáférés kiértékelése

A folyamatos hozzáférés-kiértékelés (CAE) lehetővé teszi a hozzáférési jogkivonatok visszavonását kritikus események és szabályzatok kiértékelése alapján, nem pedig a jogkivonatok élettartamon alapuló lejáratára támaszkodva. Egyes erőforrás API-k esetében, mivel a kockázat és a szabályzat valós időben van kiértékelve, ez akár 28 órára is növelheti a jogkivonatok élettartamát, ami rugalmasabbá és teljesíthetőbbé teszi az alkalmazást.

Biztonsági API-k

Tapasztalataink szerint számos független szoftvergyártó hasznosnak találja ezeket az API-kat.

Felhasználói és csoport API-k

Ha az alkalmazásnak frissítenie kell a bérlői környezet felhasználóit és csoportjait, a felhasználó- és csoport-API-kat a Microsoft Graph használatával visszaírhatja a Microsoft Entra bérlői környezetbe. Az API használatáról a Microsoft Graph REST API 1.0-s referenciájában és a felhasználói erőforrástípus referenciadokumentációjában

Feltételes hozzáférési API

Kondíciós hozzáférés a Zero Trust kulcsfontosságú része, mivel segít biztosítani, hogy a megfelelő felhasználó megfelelő hozzáféréssel rendelkezzen a megfelelő erőforrásokhoz. A feltételes hozzáférés engedélyezése lehetővé teszi, hogy Microsoft Entra ID a számítási kockázat és az előre konfigurált szabályzatok alapján döntsön a hozzáférésről.

A független szoftvergyártók kihasználhatják a feltételes hozzáférést azáltal, hogy kihasználják a feltételes hozzáférési szabályzatok alkalmazásának lehetőségét, ha relevánsak. Ha például egy felhasználó különösen kockázatos, javasolhatja, hogy az ügyfél engedélyezze a feltételes hozzáférést a felhasználó számára a felhasználói felületen keresztül, és programozott módon engedélyezze azt a Microsoft Entra ID.

Diagram, amely egy alkalmazást használó felhasználót jelenít meg, majd meghívja a Microsoft Entra ID-t, hogy beállítsa a feltételes hozzáférési szabályzat feltételeit a felhasználói tevékenység alapján.

További információ: feltételes hozzáférési szabályzatok konfigurálása a Microsoft Graph API dokumentációjában.

A kockázatos és sérülékeny felhasználói API-k megerősítése

Néha előfordulhat, hogy a független szoftvergyártók tudomást szereznek a Microsoft Entra ID hatókörén kívül eső kompromisszumról. Bármilyen biztonsági esemény esetén, különösen a fiókok feltörése esetén, a Microsoft és a független szoftverszállító együttműködhet a két fél információinak megosztásával. A confirm compromise API lehetővé teszi a célzott felhasználó kockázati szintjének magasra történő beállítását. Ez az API lehetővé teszi, hogy Microsoft Entra ID megfelelően válaszoljon, például a felhasználó ismételt hitelesítésének megkövetelésével vagy a bizalmas adatokhoz való hozzáférés korlátozásával.

A másik irányban a Microsoft Entra ID folyamatosan értékeli a felhasználói kockázatokat a különböző jelek és a gépi tanulás alapján. A Kockázatos felhasználói API programozott hozzáférést biztosít az alkalmazás Microsoft Entra bérlőjében lévő összes veszélyeztetett felhasználó számára. A független szoftvergyártók használhatják ezt az API-t annak biztosítására, hogy a felhasználókat a jelenlegi kockázati szintjüknek megfelelően kezelik. riskyUser erőforrástípus.

Diagram, amely egy alkalmazást használó felhasználót jelenít meg, majd meghívja Microsoft Entra ID a felhasználó kockázati szintjének lekéréséhez.

Egyedi termékforgatókönyvek

Az alábbi útmutató olyan független szoftvergyártóknak szól, akik bizonyos típusú megoldásokat kínálnak.

Hibrid hozzáférési integrációk biztonságossá tétele Számos üzleti alkalmazás lett létrehozva, hogy védett vállalati hálózaton belül működjön, és néhány ilyen alkalmazás régi hitelesítési módszereket használ. Mivel a vállalatok Zero Trust stratégiát szeretnének kialakítani, és támogatják a hibrid és a felhőbeli első munkahelyi környezeteket, olyan megoldásokra van szükségük, amelyek összekapcsolják az alkalmazásokat Microsoft Entra ID és modern hitelesítési megoldásokat biztosítanak az örökölt alkalmazásokhoz. Ebben az útmutatóban olyan megoldásokat hozhat létre, amelyek modern felhőhitelesítést biztosítanak az örökölt helyszíni alkalmazásokhoz.

Microsoft-kompatibilis FIDO2 biztonságikulcs-szállítóvá válás A FIDO2 biztonsági kulcsok lecserélhetik a gyenge hitelesítő adatokat erős, hardveresen támogatott nyilvános/titkos kulcsú hitelesítő adatokra, amelyek nem használhatók újra, nem játszhatók vissza vagy oszthatók meg a szolgáltatások között. A jelen dokumentumban ismertetett folyamat követésével Microsoft-kompatibilis FIDO2 biztonságikulcs-szállítóvá válhat.

Microsoft Entra Külső ID

Microsoft Entra External ID hatékony megoldásokat kombinál a szervezeten kívüli személyekkel való munkavégzéshez. A külső azonosító képességeivel lehetővé teheti, hogy a külső identitások biztonságosan elérhessék az alkalmazásokat és erőforrásokat. Függetlenül attól, hogy külső partnerekkel, fogyasztókkal vagy üzleti ügyfelekkel dolgozik, a felhasználók saját identitásokat hozhatnak létre. Ezek az identitások a vállalati vagy kormányzati fiókoktól a közösségi identitásszolgáltatókig terjedhetnek, például a Google vagy a Facebook. További információ az alkalmazások külső partnerek, fogyasztók vagy üzleti ügyfelek számára történő védelméről: Bevezetés a Microsoft külső azonosítójához.

Integrálás RESTful-végpontokkal

A független szoftvergyártók RESTful végpontokon keresztül integrálhatják megoldásaikat a többtényezős hitelesítés (MFA) és a szerepköralapú hozzáférés-vezérlés (RBAC) engedélyezéséhez, az identitás-ellenőrzés és -ellenőrzés engedélyezéséhez, a robotészlelés és a csalás elleni védelem biztonságának javításához, valamint a 2. fizetési szolgáltatási irányelv (PSD2) biztonságos ügyfélhitelesítési (SCA) követelményeinek való megfeleléshez.

Útmutatónk van a RESTful-végpontok használatához és a RESTful API-kkal integrált partnerek részletes mintaútmutatóihoz:

Webalkalmazási tűzfal

A Web Application Firewall (WAF) központosított védelmet biztosít a webalkalmazások számára a gyakori kihasználások és biztonsági rések ellen. Microsoft Entra External ID lehetővé teszi a független szoftvergyártók számára a WAF-szolgáltatás integrálását. Az egyéni tartományokba (például login.contoso.com) irányuló összes forgalom mindig áthalad a WAF szolgáltatáson, hogy egy másik biztonsági réteget biztosítson.

WAF-megoldás implementálásához konfiguráljon Microsoft Entra External ID egyéni tartományokat. Áttekintés a Microsoft Entra External ID egyéni URL-tartományairól, amely ismerteti, hogyan lehet konfigurálni a Microsoft Entra External ID-t külső bérlők egyéni URL-tartományaiban.

Következő lépések