Hitelesítés és engedélyezés a Microsoft Entra-azonosítóban

Befejeződött

Microsoft Entra ID támogatja a modern identitásprotokollokat, például az OAuth 2.0-t és az OpenID Connectet. Az olyan kódtárak, mint az MSAL4J, segítenek az alkalmazásoknak használni ezeket a protokollokat anélkül, hogy minden protokoll-interakciót maguk valósítanának meg.

A vállalati portál forgatókönyvében Microsoft Entra ID az identitásszolgáltató. A portál a fiókok hitelesítésére és jogkivonatok kiállítására támaszkodik, de a portál továbbra is felelős a saját munkameneteiért és engedélyezési döntéseiért.

Hitelesítés

A hitelesítés identitást hoz létre és ellenőriz. A felhasználó által használt alkalmazások esetében a következő kérdésre válaszol: "Ki ez a felhasználó?"

Az OpenID Connect egy identitásréteget ad hozzá az OAuth 2.0-hoz. Egy alkalmazás kaphat olyan ID-tokent, amely a hitelesített felhasználóra és a hitelesítési eseményre vonatkozó jogcímadatokat tartalmaz. Az azonosító token az ügyfélalkalmazásnak van szánva; nem azt a tokent küldi az alkalmazás a Microsoft Graphnak.

Engedélyezés

Az engedélyezés határozza meg, hogy egy identitás rendelkezik-e engedéllyel egy művelet végrehajtására vagy az adatok elérésére. A következő kérdésre válaszol: "Mit tehet ez a felhasználó vagy alkalmazás?"

Az OAuth 2.0 folyamatokat biztosít a védett API-k hozzáférési jogkivonatainak beszerzéséhez. A portálforgatókönyvben a Microsoft Graph hozzáférési jogkivonat lehetővé teszi, hogy a portál konkrét adatokat kérjen a bejelentkezett felhasználó nevében, a megadott engedélyek függvényében.

Az alábbi táblázat megkülönbözteti a portál hitelesítési és engedélyezési feladatait.

Aggodalom Példa a portálon
Hitelesítés A Microsoft Entra ID hitelesíti a fiókot, és a portál a bejelentkezési folyamat során egy azonosító tokent kap.
API-engedélyezés A Microsoft Graph hozzáférési jogkivonat delegált engedéllyel rendelkezik a bejelentkezett felhasználó profiljának olvasásához.
Alkalmazás-engedélyezés A portál minden további szabályt alkalmaz, amely a saját lapjaihoz vagy üzleti műveleteihez való hozzáférést szabályozza.

A sikeres hitelesítés nem biztosít automatikusan hozzáférést minden oldalhoz vagy API-hoz. Például a bérlői tagság önmagában nem állapítja meg, hogy egy személy alkalmazott.

Alkalmazásregisztráció

Az alkalmazásregisztráció a Microsoft Entra ID alkalmazásokat ismerteti. Létrehozza az alkalmazás identitását, és rögzíti az olyan beállításokat, mint a bejelentkezési célközönség és az átirányítási URI-k. A regisztrációk a Azure portálon, Azure CLI vagy Microsoft Graph API-kon keresztül kezelhetők; ebben a modulban nem jön létre regisztráció.

A támogatott fióktípusok határozzák meg a bejelentkezési célközönséget:

  • A szervezeti címtárban található fiókok csak egy bérlős célközönséget azonosítanak, beleértve a kiválasztott bérlő felhasználói és vendégfiókját is.
  • Bármely szervezeti címtárban lévő fiókok lehetővé teszi a Microsoft Entra-bérlőkből származó fiókok használatát több-bérlős környezetben.
  • A szervezeti címtárban és a személyes Microsoft fiókokban lévő fiókok személyes Microsoft fiókokat is lehetővé teszik.
  • A személyes Microsoft fiókok személyes Microsoft fiókokra, például Outlook.com fiókokra korlátozzák a közönséget.

A regisztráció rendelkezik egy alkalmazás-(ügyfél-) azonosítóval , amely azonosítja az alkalmazást a protokollkérelmekben. Egy bizalmas webalkalmazás a token lekérése során alkalmazás-hitelesítő adatokkal is hitelesíti magát. Az ügyfélazonosítónak és a hitelesítő adatoknak különböző céljaik vannak: az azonosító nem titkos.

A következő egység egy példaregisztrációt értelmez, és a beállításokat a kódmintákhoz kapcsolja.