Autenticazione e autorizzazione in Microsoft Entra ID

Completato

Microsoft Entra ID supporta protocolli di identità moderni, tra cui OAuth 2.0 e OpenID Connect. Le librerie, ad esempio MSAL4J, consentono alle applicazioni di usare tali protocolli senza implementare tutte le interazioni con i protocolli stessi.

Nello scenario del portale aziendale Microsoft Entra ID è il provider di identità. Il portale si basa su di esso per autenticare gli account e rilasciare token, ma il portale ha ancora le responsabilità per le proprie sessioni e decisioni di autorizzazione.

Autenticazione

L'autenticazione stabilisce e verifica un'identità. Per un'applicazione rivolta all'utente, risponde alla domanda "Chi è questo utente?"

OpenID Connect aggiunge un livello di identità a OAuth 2.0. Un'applicazione può ricevere un token ID contenente attestazioni relative a un utente autenticato e all'evento di autenticazione. Il token ID è destinato all'applicazione client; non è il token inviato dall'applicazione a Microsoft Graph.

Autorizzazione

L'autorizzazione determina se un'identità dispone dell'autorizzazione per eseguire un'operazione o accedere ai dati. Risponde alla domanda: "Cosa è autorizzato a fare questo utente o questa applicazione?"

OAuth 2.0 fornisce flussi per ottenere token di accesso per le API protette. Nello scenario del portale, un token di accesso Microsoft Graph consente al portale di richiedere dati specifici per conto dell'utente connesso, soggetti alle autorizzazioni concesse.

La tabella seguente distingue le responsabilità di autenticazione e autorizzazione del portale.

Preoccupazione Esempio nel portale
Autenticazione Microsoft Entra ID autentica un account e il portale riceve un token ID tramite il flusso di accesso.
Autorizzazione API Un token di accesso Microsoft Graph contiene l'autorizzazione delegata per leggere il profilo dell'utente connesso.
Autorizzazione dell'applicazione Il portale applica eventuali regole aggiuntive che controllano l'accesso alle proprie pagine o operazioni aziendali.

L'autenticazione riuscita non concede automaticamente l'accesso a ogni pagina o API. Ad esempio, l'appartenenza al tenant da sola non stabilisce che una persona sia un dipendente.

Registrazione dell'applicazione

Una registrazione di un'applicazione descrive un'applicazione in Microsoft Entra ID. Stabilisce le impostazioni di identità e record dell'applicazione, ad esempio il gruppo di destinatari di accesso e gli URI di reindirizzamento. Le registrazioni possono essere gestite tramite il portale di Azure, interfaccia della riga di comando di Azure o le API Microsoft Graph. In questo modulo non viene creata alcuna registrazione.

I tipi di account supportati definiscono il gruppo di destinatari di accesso:

  • Gli account in questa directory organizzativa identificano solo un gruppo di destinatari a tenant singolo, inclusi gli account utente e guest nel tenant selezionato.
  • Gli account in qualsiasi directory dell'organizzazione autorizzano gli account di tenant di Microsoft Entra in una progettazione multi-tenant.
  • Gli account in qualsiasi directory dell'organizzazione e gli account Microsoft personali consentono anche account Microsoft personali.
  • Gli account Microsoft personali limitano il pubblico agli account Microsoft personali, ad esempio gli account Outlook.com.

La registrazione ha un ID applicazione (client) che identifica l'applicazione nelle richieste di protocollo. Un'applicazione Web riservata usa anche credenziali dell'applicazione per autenticarsi durante l'acquisizione di token. L'ID client e le credenziali hanno scopi diversi: un identificatore non è un segreto.

L'unità successiva interpreta una registrazione di esempio e ne connette le impostazioni agli esempi di codice.