Autenticação e autorização no Microsoft Entra ID
Microsoft Entra ID dá suporte a protocolos de identidade modernos, incluindo OAuth 2.0 e OpenID Connect. Bibliotecas como o MSAL4J ajudam os aplicativos a usar esses protocolos sem implementar cada interação de protocolo por conta própria.
No cenário do portal da empresa, Microsoft Entra ID é o provedor de identidade. O portal depende dele para autenticar contas e emitir tokens, mas o portal ainda tem responsabilidades por suas próprias sessões e decisões de autorização.
Autenticação
A autenticação estabelece e verifica uma identidade. Para um aplicativo voltado para o usuário, ele responde à pergunta: "Quem é esse usuário?"
O OpenID Connect adiciona uma camada de identidade ao OAuth 2.0. Um aplicativo pode receber um token de ID que contém declarações sobre um usuário autenticado e o evento de autenticação. O token de ID destina-se ao aplicativo cliente; não é o token que o aplicativo envia para Microsoft Graph.
Autorização
A autorização determina se uma identidade tem permissão para executar uma operação ou acessar dados. Ele responde à pergunta: "O que esse usuário ou aplicativo tem permissão para fazer?"
O OAuth 2.0 fornece fluxos para obter tokens de acesso para APIs protegidas. No cenário do portal, um token de acesso Microsoft Graph permite que o portal solicite dados específicos em nome do usuário conectado, sujeito às permissões concedidas.
A tabela a seguir distingue as responsabilidades de autenticação e autorização do portal.
| Preocupação | Exemplo no portal |
|---|---|
| Autenticação | Microsoft Entra ID autentica uma conta e o portal recebe um token de ID por meio do fluxo de entrada. |
| Autorização de API | Um token de acesso Microsoft Graph carrega permissão delegada para ler o perfil do usuário conectado. |
| Autorização de aplicativo | O portal aplica regras adicionais que controlam o acesso a suas próprias páginas ou operações comerciais. |
A autenticação bem-sucedida não concede automaticamente acesso a cada página ou API. Por exemplo, a associação de locatário por si só não estabelece que uma pessoa é um funcionário.
Registro de aplicativo
Um registro de aplicativo descreve um aplicativo para Microsoft Entra ID. Estabelece a identidade do aplicativo e registra configurações como seu público de entrada e os URIs de redirecionamento. Os registros podem ser gerenciados por meio do portal Azure, CLI do Azure ou Microsoft Graph APIs; nenhum registro é criado neste módulo.
Os tipos de conta com suporte definem o público-alvo de entrada:
- As contas neste diretório organizacional identificam apenas um público-alvo de locatário único, incluindo contas de usuário e convidado no locatário selecionado.
- Contas em qualquer diretório organizacional permite contas de locatários do Microsoft Entra em um design multilocatário.
- Contas em qualquer diretório organizacional e contas de Microsoft pessoais também permitem contas de Microsoft pessoais.
- Contas de Microsoft pessoais limitam o público-alvo a contas de Microsoft pessoais, como contas Outlook.com.
O registro tem uma ID de aplicativo (cliente) que identifica o aplicativo em solicitações de protocolo. Um aplicativo Web confidencial também usa uma credencial de aplicativo para se autenticar durante a aquisição de token. A ID do cliente e a credencial têm propósitos diferentes: um identificador não é um segredo.
A próxima unidade interpreta um registro de exemplo e conecta suas configurações aos exemplos de código.