Hitelesítés és engedélyezés a Microsoft Entra-azonosítóban
Microsoft Entra ID támogatja a modern identitásprotokollokat, például az OAuth 2.0-t és az OpenID Connectet. Az olyan kódtárak, mint az MSAL4J, segítenek az alkalmazásoknak használni ezeket a protokollokat anélkül, hogy minden protokoll-interakciót maguk valósítanának meg.
A vállalati portál forgatókönyvében Microsoft Entra ID az identitásszolgáltató. A portál a fiókok hitelesítésére és jogkivonatok kiállítására támaszkodik, de a portál továbbra is felelős a saját munkameneteiért és engedélyezési döntéseiért.
Hitelesítés
A hitelesítés identitást hoz létre és ellenőriz. A felhasználó által használt alkalmazások esetében a következő kérdésre válaszol: "Ki ez a felhasználó?"
Az OpenID Connect egy identitásréteget ad hozzá az OAuth 2.0-hoz. Egy alkalmazás kaphat olyan ID-tokent, amely a hitelesített felhasználóra és a hitelesítési eseményre vonatkozó jogcímadatokat tartalmaz. Az azonosító token az ügyfélalkalmazásnak van szánva; nem azt a tokent küldi az alkalmazás a Microsoft Graphnak.
Engedélyezés
Az engedélyezés határozza meg, hogy egy identitás rendelkezik-e engedéllyel egy művelet végrehajtására vagy az adatok elérésére. A következő kérdésre válaszol: "Mit tehet ez a felhasználó vagy alkalmazás?"
Az OAuth 2.0 folyamatokat biztosít a védett API-k hozzáférési jogkivonatainak beszerzéséhez. A portálforgatókönyvben a Microsoft Graph hozzáférési jogkivonat lehetővé teszi, hogy a portál konkrét adatokat kérjen a bejelentkezett felhasználó nevében, a megadott engedélyek függvényében.
Az alábbi táblázat megkülönbözteti a portál hitelesítési és engedélyezési feladatait.
| Aggodalom | Példa a portálon |
|---|---|
| Hitelesítés | A Microsoft Entra ID hitelesíti a fiókot, és a portál a bejelentkezési folyamat során egy azonosító tokent kap. |
| API-engedélyezés | A Microsoft Graph hozzáférési jogkivonat delegált engedéllyel rendelkezik a bejelentkezett felhasználó profiljának olvasásához. |
| Alkalmazás-engedélyezés | A portál minden további szabályt alkalmaz, amely a saját lapjaihoz vagy üzleti műveleteihez való hozzáférést szabályozza. |
A sikeres hitelesítés nem biztosít automatikusan hozzáférést minden oldalhoz vagy API-hoz. Például a bérlői tagság önmagában nem állapítja meg, hogy egy személy alkalmazott.
Alkalmazásregisztráció
Az alkalmazásregisztráció a Microsoft Entra ID alkalmazásokat ismerteti. Létrehozza az alkalmazás identitását, és rögzíti az olyan beállításokat, mint a bejelentkezési célközönség és az átirányítási URI-k. A regisztrációk a Azure portálon, Azure CLI vagy Microsoft Graph API-kon keresztül kezelhetők; ebben a modulban nem jön létre regisztráció.
A támogatott fióktípusok határozzák meg a bejelentkezési célközönséget:
- A szervezeti címtárban található fiókok csak egy bérlős célközönséget azonosítanak, beleértve a kiválasztott bérlő felhasználói és vendégfiókját is.
- Bármely szervezeti címtárban lévő fiókok lehetővé teszi a Microsoft Entra-bérlőkből származó fiókok használatát több-bérlős környezetben.
- A szervezeti címtárban és a személyes Microsoft fiókokban lévő fiókok személyes Microsoft fiókokat is lehetővé teszik.
- A személyes Microsoft fiókok személyes Microsoft fiókokra, például Outlook.com fiókokra korlátozzák a közönséget.
A regisztráció rendelkezik egy alkalmazás-(ügyfél-) azonosítóval , amely azonosítja az alkalmazást a protokollkérelmekben. Egy bizalmas webalkalmazás a token lekérése során alkalmazás-hitelesítő adatokkal is hitelesíti magát. Az ügyfélazonosítónak és a hitelesítő adatoknak különböző céljaik vannak: az azonosító nem titkos.
A következő egység egy példaregisztrációt értelmez, és a beállításokat a kódmintákhoz kapcsolja.