Uwierzytelnianie i autoryzacja w identyfikatorze Entra firmy Microsoft

Ukończone

Microsoft Entra ID obsługuje nowoczesne protokoły tożsamości, w tym OAuth 2.0 i OpenID Connect. Biblioteki, takie jak MSAL4J, ułatwiają aplikacjom korzystanie z tych protokołów bez samodzielnego implementowania każdej interakcji z protokołem.

W scenariuszu portalu firmowego Microsoft Entra ID jest dostawcą tożsamości. Portal opiera się na nim na uwierzytelnieniu kont i wystawianiu tokenów, ale portal nadal ma obowiązki związane z własnymi sesjami i decyzjami dotyczącymi autoryzacji.

Uwierzytelnianie

Uwierzytelnianie ustanawia i weryfikuje tożsamość. W przypadku aplikacji dostępnej dla użytkownika odpowiada ona na pytanie "Kto jest tym użytkownikiem?"

OpenID Connect dodaje warstwę tożsamości do protokołu OAuth 2.0. Aplikacja może odbierać token identyfikatora zawierający oświadczenia dotyczące uwierzytelnionego użytkownika i zdarzenia uwierzytelniania. Token identyfikatora jest przeznaczony dla aplikacji klienckiej; nie jest to token, który aplikacja wysyła do Microsoft Graph.

Autoryzacja

Autoryzacja określa, czy tożsamość ma uprawnienia do wykonywania operacji lub uzyskiwania dostępu do danych. Odpowiada na pytanie "Co może zrobić ten użytkownik lub aplikacja?"

Protokół OAuth 2.0 udostępnia przepływy do uzyskiwania tokenów dostępu dla chronionych interfejsów API. W scenariuszu portalu token dostępu Microsoft Graph umożliwia portalowi żądanie określonych danych w imieniu zalogowanego użytkownika, z zastrzeżeniem udzielonych uprawnień.

W poniższej tabeli przedstawiono odpowiedzialność za uwierzytelnianie i autoryzację portalu.

Dotyczą Przykład w portalu
Uwierzytelnianie Microsoft Entra ID uwierzytelnia konto, a portal otrzymuje token ID w ramach przepływu logowania.
Autoryzacja interfejsu API Token dostępu Microsoft Graph ma delegowane uprawnienia do odczytywania profilu zalogowanego użytkownika.
Autoryzacja aplikacji Portal stosuje wszelkie dodatkowe reguły kontrolujące dostęp do własnych stron lub operacji biznesowych.

Pomyślne uwierzytelnienie nie oznacza automatycznego dostępu do każdej strony ani każdego interfejsu API. Na przykład członkostwo w dzierżawie nie określa, że osoba jest pracownikiem.

Rejestrowanie aplikacji

Rejestracja aplikacji opisuje aplikację w usłudze Microsoft Entra ID. Określa tożsamość aplikacji i rejestruje ustawienia, takie jak obsługiwane typy kont i adresy URI przekierowania. Rejestracje można zarządzać za pośrednictwem portalu Azure, Azure CLI lub interfejsów API Microsoft Graph; w tym module nie utworzono rejestracji.

Obsługiwane typy kont definiują odbiorców logowania:

  • Konta w tym katalogu organizacyjnym identyfikują tylko grupę odbiorców z jedną dzierżawą, w tym konta użytkowników i gości w wybranej dzierżawie.
  • Konta w dowolnym katalogu organizacyjnym umożliwiają korzystanie z kont z dzierżaw Microsoft Entra w architekturze wielodostępnej.
  • Konta w dowolnym katalogu organizacyjnym i osobiste konta Microsoft umożliwiają również korzystanie z osobistych kont Microsoft.
  • Osobiste konta Microsoft ograniczają odbiorców do osobistych kont Microsoft, takich jak konta Outlook.com.

Rejestracja ma identyfikator aplikacji (klienta), który identyfikuje aplikację w żądaniach protokołu. Poufne aplikacje internetowe używają również poświadczeń aplikacji do uwierzytelniania się podczas pozyskiwania tokenu. Identyfikator klienta i poświadczenie służą do różnych celów: identyfikator nie jest sekretem.

Kolejny moduł omawia przykład rejestracji i odnosi jego ustawienia do przykładów kodu.