Gambaran Umum Penyedia Identitas untuk Azure Stack Hub

Azure Stack Hub memerlukan ID Microsoft Entra atau Layanan Federasi Direktori Aktif (AD FS), yang didukung oleh Direktori Aktif sebagai penyedia identitas. Pilihan penyedia adalah keputusan satu kali yang Anda buat saat pertama kali menyebarkan Azure Stack Hub. Konsep dan rincian otorisasi dalam artikel ini dapat membantu Anda memilih antara penyedia identitas.

Pilihan Microsoft Entra ID atau AD FS ditentukan oleh mode Anda menerapkan Azure Stack Hub.

  • Saat menyebarkannya dalam mode tersambung, Anda dapat menggunakan Microsoft Entra ID atau AD FS.
  • Saat Anda menyebarkannya dalam mode terputus, tanpa koneksi ke internet, hanya FS AD yang didukung.

Untuk informasi selengkapnya tentang opsi Anda, yang bergantung pada lingkungan Azure Stack Hub Anda, lihat artikel berikut:

Penting

Azure AD Graph tidak digunakan lagi, dan akan dihentikan pada 30 Juni 2023. Untuk informasi selengkapnya, lihat bagian ini.

Konsep umum untuk penyedia identitas

Bagian selanjutnya membahas konsep umum tentang IdP dan penggunaannya di Azure Stack Hub.

Terminologi untuk penyedia identitas

Penyewa direktori dan organisasi

Direktori adalah kontainer yang menyimpan informasi tentang pengguna, aplikasi, grup, dan perwakilan layanan.

Penyewa direktori adalah organisasi, seperti Microsoft atau perusahaan Anda sendiri.

  • Microsoft Entra ID mendukung beberapa penyewa, dan dapat mendukung beberapa organisasi, masing-masing dalam direktorinya sendiri. Jika Anda menggunakan ID Microsoft Entra dan memiliki beberapa penyewa, Anda dapat memberikan aplikasi dan pengguna dari satu akses penyewa ke penyewa lain dari direktori yang sama.
  • AD FS hanya mendukung satu penyewa dan, oleh karena itu, hanya satu organisasi.

Pengguna dan grup

Akun pengguna (identitas) adalah akun standar yang mengautentikasi individu dengan menggunakan ID pengguna dan kata sandi. Grup dapat berisi pengguna atau grup lain.

Cara Anda membuat dan mengelola pengguna dan grup tergantung solusi identitas yang Anda gunakan.

Di Azure Stack Hub, akun pengguna:

  • Dibuat dalam format nama pengguna@domain. Meskipun Active Directory Federation Services memetakan akun ke instans Active Directory, Active Directory Federation Services tidak mendukung penggunaan format \<>domain<alias>.
  • Dapat disiapkan untuk menggunakan autentikasi multifaktor.
  • Dibatasi pada direktori tempat mereka pertama kali mendaftar, yang merupakan direktori organisasi mereka.
  • Dapat diimpor dari direktori lokal Anda. Untuk informasi selengkapnya, lihat Mengintegrasikan direktori lokal Anda dengan ID Microsoft Entra.

Saat masuk ke portal pengguna organisasi Anda, Anda menggunakan URL https://portal.local.azurestack.external. Saat masuk ke portal Azure Stack Hub dari domain selain yang digunakan untuk mendaftarkan Azure Stack Hub, nama domain yang digunakan untuk mendaftarkan Azure Stack Hub harus ditambahkan ke url portal. Misalnya, jika Azure Stack Hub telah terdaftar dengan fabrikam.onmicrosoft.com dan pengelogan akun pengguna adalah admin@contoso.com, URL yang akan digunakan untuk masuk ke portal pengguna adalah: https://portal.local.azurestack.external/fabrikam.onmicrosoft.com.

Pengguna tamu

Pengguna tamu adalah akun pengguna dari penyewa direktori lain yang telah diberikan akses ke sumber daya di direktori Anda. Untuk mendukung pengguna tamu, Anda menggunakan ID Microsoft Entra serta mengaktifkan dukungan multi-penyewa. Begitu dukungan diaktifkan, Anda dapat mengundang pengguna tamu untuk mengakses sumber daya di penyewa direktori Anda, yang secara bergantian memungkinkan kolaborasi mereka dengan organisasi luar.

Untuk mengundang pengguna tamu, operator cloud dan pengguna dapat menggunakan kolaborasi Microsoft Entra B2B. Pengguna yang diundang akan mendapatkan akses ke dokumen, sumber daya, dan aplikasi dari direktori Anda, dan Anda mempertahankan kendali atas sumber daya dan data Anda sendiri.

Sebagai pengguna tamu, Anda dapat mendaftar ke penyewa direktori di organisasi lain. Untuk melakukannya, Anda harus menambahkan nama direktori organisasi itu ke URL portal. Misalnya, jika Anda termasuk dalam organisasi Contoso dan ingin masuk ke direktori Fabrikam, Anda menggunakan https://portal.local.azurestack.external/fabrikam.onmicrosoft.com.

Aplikasi

Anda dapat mendaftarkan aplikasi ke Microsoft Entra ID atau AD FS, lalu menawarkan aplikasi kepada pengguna di organisasi Anda.

Aplikasi meliputi:

  • Aplikasi web: Contohnya meliputi portal Azure dan Azure Resource Manager. Aplikasi tersebut mendukung panggilan API Web.
  • Klien asli: Contohnya meliputi Azure PowerShell, Visual Studio, dan Azure CLI.

Aplikasi dapat mendukung dua jenis penyewaan:

  • Penyewa tunggal: Hanya mendukung pengguna dan layanan dari direktori yang sama tempat aplikasi terdaftar.

    Catatan

    Karena AD FS hanya mendukung satu direktori, aplikasi yang Anda buat dalam topologi AD FS, menurut desain, merupakan aplikasi penyewa tunggal.

  • Multi-penyewa: Mendukung penggunaan oleh pengguna dan layanan dari kedua direktori tempat aplikasi terdaftar dan direktori penyewa tambahan. Dengan aplikasi multi-penyewa, pengguna direktori penyewa lain (penyewa Microsoft Entra lain) dapat masuk ke aplikasi Anda.

    Untuk informasi selengkapnya tentang multi-tenancy, lihat Aktifkan multi-penyewaan.

    Untuk informasi lebih lanjut mengenai pengembangan aplikasi multi-tenant, lihat Aplikasi Multi-tenant.

Saat mendaftarkan aplikasi, Anda akan membuat dua objek:

  • Objek aplikasi: Representasi global aplikasi di semua tenant. Hubungan ini adalah bersifat satu-ke-satu dengan aplikasi perangkat lunak dan hanya ada di direktori di mana aplikasi pertama kali terdaftar.

  • Objek perwakilan layanan: Kredensial yang dibuat untuk aplikasi di direktori tempat aplikasi pertama kali terdaftar. Prinsipal layanan juga dibuat di dalam direktori setiap penyewa tambahan tempat aplikasi tersebut digunakan. Hubungan ini dapat bersifat satu-ke-banyak dengan aplikasi perangkat lunak.

Untuk mempelajari selengkapnya tentang objek perwakilan aplikasi dan layanan, lihat Objek perwakilan aplikasi dan layanan di ID Microsoft Entra.

Prinsipal layanan

Prinsipal layanan adalah serangkaian kredensial untuk aplikasi atau layanan yang digunakan untuk memberikan akses ke sumber daya di Azure Stack Hub. Penggunaan perwakilan layanan memisahkan izin aplikasi dari izin pengguna aplikasi.

Perwakilan layanan dibuat di setiap penyewa tempat aplikasi digunakan. Prinsipal layanan menetapkan identitas untuk autentikasi dan otorisasi ke sumber daya (seperti pengguna) yang dikelola oleh tenant tersebut.

  • Aplikasi penyewa tunggal hanya memiliki satu perwakilan layanan, yang ada di direktori tempat pertama kali dibuat. Perwakilan layanan ini dibuat dan disetujui untuk digunakan selama pendaftaran aplikasi.
  • Aplikasi web multi-penyewa atau API memiliki perwakilan layanan yang dibuat di setiap penyewa di mana pengguna dari penyewa tersebut menyetujui penggunaan aplikasi.

Kredensial untuk perwakilan layanan dapat berupa kunci yang dibuat melalui portal Azure atau sertifikat. Penggunaan sertifikat cocok untuk otomatisasi karena sertifikat dianggap lebih aman dari kunci.

Catatan

Jika Anda menggunakan AD FS dengan Azure Stack Hub, hanya administrator yang dapat membuat prinsipal layanan. Dengan AD FS, perwakilan layanan memerlukan sertifikat dan dibuat melalui endpoint dengan hak istimewa (PEP). Untuk informasi selengkapnya, lihat Gunakan identitas aplikasi untuk mengakses sumber daya.

Untuk mempelajari tentang perwakilan layanan untuk Azure Stack Hub, lihat Membuat perwakilan layanan.

Layanan

Layanan di Azure Stack Hub yang berinteraksi dengan penyedia identitas terdaftar sebagai aplikasi dengan penyedia identitas. Seperti aplikasi, pendaftaran memungkinkan layanan mengautentikasi dengan sistem identitas.

Semua layanan Azure menggunakan protokol OpenID Connect dan JSON Web Token untuk menetapkan identitas mereka. Karena MICROSOFT Entra ID dan AD FS menggunakan protokol secara konsisten, Anda dapat menggunakan Microsoft Authentication Library (MSAL) untuk mendapatkan token keamanan untuk mengautentikasi lokal atau ke Azure (dalam skenario yang tersambung). Dengan MSAL, Anda juga dapat menggunakan alat seperti Azure PowerShell dan Azure CLI untuk manajemen sumber daya lintas cloud dan lokal.

Identitas dan sistem identitas Anda

Identitas untuk Azure Stack Hub meliputi akun pengguna, grup, dan perwakilan layanan.

Saat Anda menginstal Azure Stack Hub, beberapa aplikasi dan layanan bawaan secara otomatis didaftarkan ke penyedia identitas Anda di penyewa direktori. Beberapa layanan yang memerlukan pendaftaran digunakan untuk administrasi. Layanan lain akan tersedia untuk pengguna. Pendaftaran default akan memberikan identitas layanan inti yang dapat berinteraksi satu sama lain dan dengan identitas yang Anda tambahkan nantinya.

Jika Anda menyiapkan ID Microsoft Entra dengan multi-penyewaan, beberapa aplikasi menyebar ke direktori baru.

Autentikasi dan otorisasi

Autentikasi oleh aplikasi dan pengguna

Identitas antara lapisan Azure Stack Hub

Untuk aplikasi dan pengguna, arsitektur Azure Stack Hub dijelaskan oleh empat lapisan. Interaksi antara masing-masing lapisan ini dapat menggunakan berbagai jenis autentikasi.

Lapisan Autentikasi antar lapisan
Alat dan klien, seperti portal administrator Untuk mengakses atau memodifikasi sumber daya di Azure Stack Hub, alat dan klien menggunakan JSON Web Token untuk melakukan panggilan ke Azure Resource Manager.
Azure Resource Manager memvalidasi JSON Web Token dan meninjau klaim dalam token yang dikeluarkan untuk memperkirakan tingkat otorisasi yang dimiliki pengguna atau perwakilan layanan di Azure Stack Hub.
Azure Resource Manager dan layanan intinya Azure Resource Manager berkomunikasi dengan penyedia sumber daya untuk mentransfer komunikasi dari pengguna.
Transfer menggunakan panggilan imperatif langsung atau panggilan deklaratif melalui pola dasar Azure Resource Manager.
Penyedia sumber Panggilan yang diteruskan ke penyedia sumber daya akan diamankan dengan autentikasi berbasis sertifikat.
Azure Resource Manager dan penyedia sumber daya kemudian tetap berkomunikasi melalui API. Untuk setiap panggilan yang diterima dari Azure Resource Manager, penyedia sumber daya memvalidasi panggilan dengan sertifikat tersebut.
Infrastruktur dan logika bisnis Penyedia sumber daya berkomunikasi dengan infrastruktur dan logika bisnis dengan menggunakan mode autentikasi pilihan mereka. Penyedia sumber daya default yang dikirimkan dengan Azure Stack Hub menggunakan Autentikasi Windows untuk mengamankan komunikasi ini.

Informasi yang diperlukan untuk autentikasi

Mengautentikasi ke Azure Resource Manager

Untuk mengautentikasi dengan penyedia identitas dan menerima Web JSON Token, Anda harus memiliki informasi berikut:

  1. URL untuk sistem identitas (Otoritas): URL yang dapat dijangkau oleh penyedia identitas Anda. Contohnya,https://login.windows.net.
  2. App ID URI for Azure Resource Manager: Pengidentifikasi unik untuk Azure Resource Manager yang terdaftar di penyedia identitas Anda. Ini juga bersifat unik untuk setiap penginstalan Azure Stack Hub.
  3. Kredensial: Kredensial yang Anda gunakan untuk mengautentikasi dengan penyedia identitas.
  4. URL untuk Azure Resource Manager: URL adalah lokasi layanan Azure Resource Manager. Misalnya, https://management.azure.com atau https://management.local.azurestack.external.

Ketika perwakilan (klien, aplikasi, atau pengguna) membuat permintaan autentikasi untuk mengakses sumber daya, permintaan harus meliputi:

  • Kredensial kepala sekolah.
  • URI ID aplikasi yang ingin diakses oleh pengguna utama.

Kredensial divalidasi oleh penyedia identitas. Penyedia identitas juga memvalidasi bahwa URI ID aplikasi hanya untuk aplikasi terdaftar, dan bahwa perwakilan memiliki hak istimewa yang benar untuk mendapatkan token untuk sumber daya itu. Jika permintaan tersebut valid, Web JSON Token akan diberikan.

Token kemudian harus diteruskan di header permintaan ke Azure Resource Manager. Azure Resource Manager akan melakukan hal berikut, tanpa urutan tertentu:

  • Memvalidasi klaim penerbit (iss) untuk mengonfirmasi bahwa token berasal dari penyedia identitas yang benar.
  • Memvalidasi klaim audience (aud) untuk mengonfirmasi bahwa token dikeluarkan untuk Azure Resource Manager.
  • Memvalidasi bahwa Web JSON Token ditandatangani dengan sertifikat yang dikonfigurasi melalui OpenID dan diketahui oleh Azure Resource Manager.
  • Tinjau klaim tanggal penerbitan (iat) dan kedaluwarsa (exp) untuk memastikan bahwa token aktif dan dapat diterima.

Ketika semua validasi selesai, Azure Resource Manager akan menggunakan klaim id objek (oid) dan grup untuk membuat daftar sumber daya yang dapat diakses oleh perwakilan.

Diagram protokol pertukaran token

Gunakan Kontrol Akses Berbasis Peran

Role-Based Access Control (RBAC) di Azure Stack Hub konsisten dengan implementasi di Microsoft Azure. Anda dapat mengelola akses ke sumber daya dengan menetapkan peran RBAC yang sesuai untuk pengguna, grup, dan aplikasi. Untuk informasi tentang cara menggunakan RBAC dengan Azure Stack Hub, lihat artikel berikut:

Mengautentikasi dengan Azure PowerShell

Detail tentang menggunakan Azure PowerShell untuk mengautentikasi dengan Azure Stack Hub dapat ditemukan di Mengonfigurasi lingkungan PowerShell pengguna Azure Stack Hub.

Mengautentikasi dengan Azure CLI

Untuk informasi tentang menggunakan Azure PowerShell untuk mengautentikasi dengan Azure Stack Hub, lihat Memasang dan mengonfigurasi Azure CLI untuk digunakan dengan Azure Stack Hub.

Azure Policy

Azure Policy membantu penerapan standar organisasi dan penilaian kepatuhan dalam skala besar. Melalui dasbor kepatuhannya, platform ini memberikan tampilan gabungan untuk mengevaluasi keadaan lingkungan secara keseluruhan, dengan kemampuan untuk menelusuri secara mendetail per sumber daya dan per kebijakan. Ini juga membantu untuk membawa sumber daya Anda ke kepatuhan melalui remediasi massal untuk sumber daya yang sudah ada dan remediasi otomatis untuk sumber daya baru.

Penggunaan umum Azure Policy meliputi menerapkan tata kelola untuk konsistensi sumber daya, kepatuhan terhadap peraturan, keamanan, biaya, dan manajemen. Definisi kebijakan untuk kasus penggunaan umum ini sudah dibangun ke lingkungan Azure Anda untuk membantu Anda memulai.

Catatan

Azure Policy saat ini tidak didukung di Azure Stack Hub.

Azure AD Graph

Microsoft Azure telah mengumumkan penghentian Azure AD Graph pada 30 Juni 2020, dan tanggal penghentiannya pada 30 Juni 2023. Microsoft telah memberi tahu pelanggan melalui email tentang perubahan ini. Untuk informasi selengkapnya, lihat blog Penghentian Azure AD Graph dan Depresiasi Modul Powershell.

Bagian berikut menjelaskan bagaimana penghentian ini memengaruhi Azure Stack Hub.

Tim Azure Stack Hub bekerja sama dengan tim Azure Graph untuk memastikan sistem Anda terus bekerja melebihi 30 Juni 2023 jika perlu, untuk memastikan transisi yang lancar. Tindakan yang paling penting adalah memastikan Anda mematuhi kebijakan servis Azure Stack Hub. Pelanggan akan menerima pemberitahuan di portal administrator Azure Stack Hub dan akan diminta untuk memperbarui direktori rumah dan semua direktori tamu onboard.

Sebagian besar migrasi itu sendiri akan dilakukan oleh pengalaman pembaruan sistem terintegrasi; akan ada langkah manual yang diperlukan oleh pelanggan untuk memberikan izin baru ke aplikasi tersebut, yang akan memerlukan izin administrator aplikasi di setiap direktori Microsoft Entra yang digunakan dengan lingkungan Azure Stack Hub Anda. Setelah paket pembaruan dengan perubahan ini selesai diinstal, notifikasi muncul di portal admin yang mengarahkan Anda untuk menyelesaikan langkah ini menggunakan antarmuka pengguna multi-penyewa atau skrip PowerShell. Ini adalah operasi yang sama yang Anda lakukan saat menambahkan direktori atau penyedia sumber daya tambahan; untuk informasi lebih lanjut, lihat Mengonfigurasi penyewaan ganda di Azure Stack Hub.

Jika Anda menggunakan Active Directory Federation Services sebagai sistem identitas Anda dengan Azure Stack Hub, perubahan Graph ini tidak akan memengaruhi sistem Anda secara langsung. Namun, versi terbaru alat seperti Azure CLI, Azure PowerShell, dll., memerlukan API Graph baru, dan tidak akan berfungsi. Pastikan Anda hanya menggunakan versi alat ini yang secara eksplisit didukung dengan build Azure Stack Hub yang Anda gunakan.

Selain untuk peringatan di portal admin, kami akan mengkomunikasikan perubahan melalui catatan rilis pembaruan dan akan mengkomunikasikan paket pembaruan mana yang memerlukan pembaruan direktori rumah dan semua direktori tamu onboard.

Langkah berikutnya