Integrasi identitas

Identitas adalah sarana kontrol utama untuk mengelola akses di tempat kerja modern dan sangat penting untuk menerapkan Zero Trust. Dukungan solusi identitas:

  • Zero Trust melalui kebijakan autentikasi dan akses yang kuat.
  • Akses paling terbatas dengan izin dan akses yang terperinci.
  • Kontrol dan kebijakan yang mengelola akses ke sumber daya yang aman dan meminimalkan radius ledakan serangan.

Panduan integrasi ini menjelaskan bagaimana vendor perangkat lunak independen (ISV) dan mitra teknologi dapat berintegrasi dengan Microsoft Entra ID untuk menciptakan solusi Zero Trust yang aman bagi pelanggan.

Zero Trust untuk panduan integrasi Identitas

Panduan integrasi ini mencakup Microsoft Entra ID dan ID Eksternal Microsoft.

Microsoft Entra ID adalah layanan manajemen identitas dan akses berbasis cloud Microsoft. Firewall Manager menyediakan fitur-fitur berikut:

  • Autentikasi masuk sekali
  • Akses Bersyarat
  • Autentikasi tanpa kata sandi dan multifaktor
  • Provisi pengguna otomatis
  • Dan banyak lagi fitur yang memungkinkan perusahaan untuk melindungi dan mengotomatiskan proses identitas dalam skala besar

Microsoft Entra External ID adalah solusi manajemen akses identitas bisnis ke pelanggan (CIAM). Pelanggan menggunakan Microsoft Entra External ID untuk menerapkan solusi autentikasi label putih aman yang menskalakan dengan mudah dan menyatu dengan pengalaman aplikasi web dan seluler bermerk. Pelajari tentang panduan integrasi di bagian Microsoft Entra External ID.

Microsoft Entra ID

Ada banyak cara untuk mengintegrasikan solusi Anda dengan Microsoft Entra ID. Integrasi dasar adalah tentang melindungi pelanggan Anda menggunakan kemampuan keamanan bawaan Microsoft Entra ID. Integrasi tingkat lanjut mengambil solusi Anda selangkah lebih jauh dengan kemampuan keamanan yang ditingkatkan.

Jalur melengkung yang menunjukkan integrasi dasar dan tingkat lanjut. Integrasi dasar mencakup single sign-on dan verifikasi pihak penerbit. Integrasi tingkat lanjut mencakup konteks autentikasi akses bersyarat, evaluasi akses berkelanjutan, dan integrasi API keamanan tingkat lanjut.

Integrasi dasar

Integrasi dasar melindungi pelanggan Anda dengan kemampuan keamanan bawaan Microsoft Entra ID.

Mengaktifkan masuk satu kali dan verifikasi penerbit

Untuk mengaktifkan akses menyeluruh, sebaiknya publikasikan aplikasi Anda di galeri aplikasi. Pendekatan ini meningkatkan kepercayaan pelanggan, karena mereka tahu bahwa aplikasi Anda divalidasi kompatibel dengan Microsoft Entra ID. Anda dapat menjadi penerbit terverifikasi sehingga pelanggan yakin bahwa Anda adalah penerbit aplikasi yang mereka tambahkan ke penyewa mereka.

Penerbitan di galeri aplikasi memudahkan admin TI untuk mengintegrasikan solusi ke penyewa mereka dengan pendaftaran aplikasi otomatis. Pendaftaran manual adalah penyebab umum masalah dukungan dengan aplikasi. Menambahkan aplikasi Anda ke galeri menghindari masalah ini dengan aplikasi Anda.

Untuk aplikasi seluler, kami sarankan Anda menggunakan Microsoft Authentication Library dan browser sistem untuk menerapkan masuk tunggal.

Mengintegrasikan provisi pengguna

Mengelola identitas dan akses untuk organisasi dengan ribuan pengguna sangat menantang. Jika organisasi besar menggunakan solusi Anda, pertimbangkan untuk menyinkronkan informasi tentang pengguna dan akses antara aplikasi Anda dan Microsoft Entra ID. Ini membantu menjaga akses pengguna tetap konsisten saat perubahan terjadi.

SCIM (System for Cross-Domain Identity Management) adalah standar terbuka untuk bertukar informasi identitas pengguna. Anda dapat menggunakan API manajemen pengguna SCIM untuk memprovisikan pengguna dan grup secara otomatis antara aplikasi Anda dan Microsoft Entra ID.

Develop titik akhir SCIM untuk menyediakan pengguna ke aplikasi dari Microsoft Entra ID menjelaskan cara membangun titik akhir SCIM dan berintegrasi dengan layanan penyediaan pengguna Microsoft Entra.

Integrasi tingkat lanjut

Integrasi tingkat lanjut meningkatkan keamanan aplikasi Anda lebih jauh.

Konteks autentikasi Akses Bersyarah

Konteks autentikasi Akses Kondisional memungkinkan aplikasi memicu penegakan kebijakan saat pengguna mengakses data atau tindakan sensitif, menjaga pengguna lebih produktif dan sumber daya sensitif Anda aman.

Evaluasi akses berkelanjutan

Evaluasi akses berkelanjutan (CAE) memungkinkan token akses dicabut berdasarkan peristiwa penting dan evaluasi kebijakan daripada mengandalkan kedaluwarsa token berdasarkan masa pakai. Untuk beberapa API sumber daya, karena risiko dan kebijakan dievaluasi secara real time, ini dapat meningkatkan masa pakai token hingga 28 jam, yang membuat aplikasi Anda lebih tangguh dan berkinerja.

API Keamanan

Dalam pengalaman kami, banyak vendor perangkat lunak independen menganggap API ini berguna.

API pengguna dan grup

Jika aplikasi Anda perlu membuat pembaruan untuk pengguna dan grup di penyewa, Anda dapat menggunakan API pengguna dan grup melalui Microsoft Graph untuk menulis kembali ke penyewa Microsoft Entra. Anda dapat membaca selengkapnya tentang menggunakan API di referensi Microsoft Graph REST API v1.0 dan dokumentasi referensi untuk jenis sumber daya pengguna

API Akses Bersyarah

Akses Bersyarat adalah bagian kunci dari Zero Trust karena membantu memastikan bahwa pengguna yang tepat memiliki akses yang sesuai ke sumber daya yang tepat. Mengaktifkan Akses Bersyarat memungkinkan Microsoft Entra ID membuat keputusan akses berdasarkan risiko komputasi dan kebijakan yang telah dikonfigurasi sebelumnya.

Vendor perangkat lunak independen dapat memanfaatkan akses bersyarat dengan memunculkan opsi untuk menerapkan kebijakan akses bersyarat jika relevan. Misalnya, jika pengguna sangat berisiko, Anda dapat menyarankan pelanggan mengaktifkan Akses Bersyarat untuk pengguna tersebut melalui UI Anda, dan mengaktifkannya secara terprogram di Microsoft Entra ID.

Diagram menunjukkan seorang pengguna sedang menggunakan aplikasi, yang kemudian memanggil Microsoft Entra ID untuk mengatur kondisi pada kebijakan akses bersyarat berdasarkan aktivitas pengguna.

Untuk informasi selengkapnya, lihat dokumentasi mengonfigurasi kebijakan akses bersyarat menggunakan Microsoft Graph API.

Konfirmasi kompromi dan API pengguna yang berisiko

Terkadang vendor perangkat lunak independen mungkin menyadari kompromi yang berada di luar cakupan Microsoft Entra ID. Untuk setiap peristiwa keamanan, terutama yang termasuk penyusupan akun, Microsoft, dan vendor perangkat lunak independen dapat berkolaborasi dengan berbagi informasi dari kedua belah pihak. API konfirmasi kompromi memungkinkan Anda menetapkan tingkat risiko pengguna yang ditargetkan ke tinggi. API ini memungkinkan Microsoft Entra ID merespons dengan tepat, misalnya dengan mengharuskan pengguna untuk mengautentikasi ulang atau dengan membatasi akses mereka ke data sensitif.

Di arah lain, Microsoft Entra ID terus mengevaluasi risiko pengguna berdasarkan berbagai sinyal dan pembelajaran mesin. Risky User API menyediakan akses terprogram ke semua pengguna berisiko di penyewa aplikasi Microsoft Entra. Vendor perangkat lunak independen dapat menggunakan API ini untuk memastikan mereka menangani pengguna dengan tepat ke tingkat risiko mereka saat ini. jenis sumber daya riskyUser.

Diagram memperlihatkan pengguna menggunakan aplikasi, yang kemudian memanggil Microsoft Entra ID untuk mengambil tingkat risiko pengguna.

Skenario produk unik

Panduan berikut adalah untuk vendor perangkat lunak independen yang menawarkan jenis solusi tertentu.

Integrasi akses hibrid yang aman Banyak aplikasi bisnis dibuat untuk bekerja di dalam jaringan perusahaan yang dilindungi, dan beberapa aplikasi ini menggunakan metode autentikasi warisan. Saat perusahaan ingin membangun strategi Zero Trust dan mendukung lingkungan kerja hibrid dan cloud-first, mereka membutuhkan solusi yang menghubungkan aplikasi ke Microsoft Entra ID dan menyediakan solusi autentikasi modern untuk aplikasi warisan. Gunakan panduan ini untuk membuat solusi yang menyediakan autentikasi cloud modern untuk aplikasi lokal warisan.

Menjadi vendor kunci keamanan FIDO2 yang kompatibel dengan Microsoft Kunci keamanan FIDO2 dapat menggantikan kredensial lemah dengan kredensial kunci publik/privat yang didukung perangkat keras yang kuat yang tidak dapat digunakan kembali, diputar ulang, atau dibagikan di seluruh layanan. Anda dapat menjadi vendor kunci keamanan FIDO2 yang kompatibel dengan Microsoft dengan mengikuti proses dalam dokumen ini.

Microsoft Entra External ID

Microsoft Entra External ID menggabungkan solusi canggih untuk bekerja dengan orang di luar organisasi Anda. Dengan kemampuan ID Eksternal, Anda dapat mengizinkan identitas eksternal untuk mengakses aplikasi dan sumber daya Anda dengan aman. Baik Anda bekerja dengan mitra eksternal, konsumen, atau pelanggan bisnis, pengguna dapat membawa identitas mereka sendiri. Identitas ini dapat berkisar dari akun perusahaan atau akun yang dikeluarkan oleh pemerintah hingga penyedia identitas sosial seperti Google atau Facebook. Untuk informasi selengkapnya tentang mengamankan aplikasi Anda untuk mitra eksternal, konsumen, atau pelanggan bisnis, baca Pengenalan ID Eksternal Microsoft.

Integrasikan dengan endpoint RESTful

Vendor perangkat lunak independen dapat mengintegrasikan solusi mereka melalui titik akhir RESTful untuk mengaktifkan autentikasi multifaktor (MFA) dan kontrol akses berbasis peran (RBAC), mengaktifkan verifikasi dan pemeriksaan identitas, meningkatkan keamanan dengan deteksi bot dan perlindungan penipuan, dan memenuhi persyaratan Autentikasi Pelanggan Aman (SCA) Payment Services Directive 2 (PSD2).

Kami memiliki panduan tentang cara menggunakan titik akhir RESTful dan contoh panduan terperinci tentang mitra yang terintegrasi dengan API RESTful:

Firewall aplikasi web

Web Application Firewall (WAF) memberikan perlindungan terpusat untuk aplikasi web dari eksploitasi dan kerentanan umum. Microsoft Entra External ID memungkinkan vendor perangkat lunak independen untuk mengintegrasikan layanan WAF mereka. Semua lalu lintas ke domain kustom (misalnya, login.contoso.com) selalu melewati layanan WAF untuk memberikan lapisan keamanan lain.

Untuk menerapkan solusi WAF, konfigurasikan domain kustom Microsoft Entra External ID. Gambaran umum domain URL kustom untuk Microsoft Entra External ID menjelaskan cara mengonfigurasi Microsoft Entra External ID di domain URL kustom di penyewa eksternal.

Langkah berikutnya