Autenticação e autorização no Microsoft Entra ID

Concluído

Microsoft Entra ID dá suporte a protocolos de identidade modernos, incluindo OAuth 2.0 e OpenID Connect. Bibliotecas como o MSAL4J ajudam os aplicativos a usar esses protocolos sem implementar cada interação de protocolo por conta própria.

No cenário do portal da empresa, Microsoft Entra ID é o provedor de identidade. O portal depende dele para autenticar contas e emitir tokens, mas o portal ainda tem responsabilidades por suas próprias sessões e decisões de autorização.

Autenticação

A autenticação estabelece e verifica uma identidade. Para um aplicativo voltado para o usuário, ele responde à pergunta: "Quem é esse usuário?"

O OpenID Connect adiciona uma camada de identidade ao OAuth 2.0. Um aplicativo pode receber um token de ID que contém declarações sobre um usuário autenticado e o evento de autenticação. O token de ID destina-se ao aplicativo cliente; não é o token que o aplicativo envia para Microsoft Graph.

Autorização

A autorização determina se uma identidade tem permissão para executar uma operação ou acessar dados. Ele responde à pergunta: "O que esse usuário ou aplicativo tem permissão para fazer?"

O OAuth 2.0 fornece fluxos para obter tokens de acesso para APIs protegidas. No cenário do portal, um token de acesso Microsoft Graph permite que o portal solicite dados específicos em nome do usuário conectado, sujeito às permissões concedidas.

A tabela a seguir distingue as responsabilidades de autenticação e autorização do portal.

Preocupação Exemplo no portal
Autenticação Microsoft Entra ID autentica uma conta e o portal recebe um token de ID por meio do fluxo de entrada.
Autorização de API Um token de acesso Microsoft Graph carrega permissão delegada para ler o perfil do usuário conectado.
Autorização de aplicativo O portal aplica regras adicionais que controlam o acesso a suas próprias páginas ou operações comerciais.

A autenticação bem-sucedida não concede automaticamente acesso a cada página ou API. Por exemplo, a associação de locatário por si só não estabelece que uma pessoa é um funcionário.

Registro de aplicativo

Um registro de aplicativo descreve um aplicativo para Microsoft Entra ID. Estabelece a identidade do aplicativo e registra configurações como seu público de entrada e os URIs de redirecionamento. Os registros podem ser gerenciados por meio do portal Azure, CLI do Azure ou Microsoft Graph APIs; nenhum registro é criado neste módulo.

Os tipos de conta com suporte definem o público-alvo de entrada:

  • As contas neste diretório organizacional identificam apenas um público-alvo de locatário único, incluindo contas de usuário e convidado no locatário selecionado.
  • Contas em qualquer diretório organizacional permite contas de locatários do Microsoft Entra em um design multilocatário.
  • Contas em qualquer diretório organizacional e contas de Microsoft pessoais também permitem contas de Microsoft pessoais.
  • Contas de Microsoft pessoais limitam o público-alvo a contas de Microsoft pessoais, como contas Outlook.com.

O registro tem uma ID de aplicativo (cliente) que identifica o aplicativo em solicitações de protocolo. Um aplicativo Web confidencial também usa uma credencial de aplicativo para se autenticar durante a aquisição de token. A ID do cliente e a credencial têm propósitos diferentes: um identificador não é um segredo.

A próxima unidade interpreta um registro de exemplo e conecta suas configurações aos exemplos de código.