Kimlik modeli

Azure İletişim Hizmetleri, birden çok avantaj sunan kimlik belirsiz bir hizmettir:

  • Kimlik yönetim sisteminizdeki mevcut kimlikleri yeniden kullanmanıza ve bunları Azure İletişim Hizmetleri kimlikleriyle eşlemenize olanak sağlayan kendi kimliğinizi getirin (BYOI) modelini benimseyin.
  • Mevcut herhangi bir kimlik sistemiyle iyi çalışır ve belirli bir kimlik sağlayıcısına bağımlılığı yoktur.
  • Kullanıcınızın adı gibi verilerini Azure İletişim Hizmetleri'da yinelemeniz gerekmeyecek şekilde gizli tutun.
  • Kimlik ve erişim yönetimi için Microsoft Entra Id kullanan kuruluşlar artık Azure İletişim Hizmetleri kaynaklarına Doğrudan Entra Id kullanıcıları ile erişebilir. Entra ID kimlik doğrulaması için bu yeni destek, kendi kimlik yönetimi veya yetkilendirme proxy hizmetinizi geliştirme veya çalıştırma gereksinimini ortadan kaldırır. Bu özellik şu anda genel önizleme aşamasındadır.

Azure İletişim Hizmetleri kimlik modeli iki temel kavramla çalışır.

Kendi Kimliğini Getir (BYOI): Kimlik Yönetim Sisteminize Entegrasyon

Azure İletişim Hizmetleri, mevcut kimlik yönetim sisteminizle tümleştirmenizi sağlayan kendi kimliğinizi getirin (BYOI) modelini destekler. Azure İletişim Hizmetleri'nde kullanıcı kimlikleri oluşturabilir ve bunları kendi kullanıcı kimlik sisteminizle eşleyebilirsiniz. Bu yaklaşım, Azure İletişim Hizmetleri'nde kullanıcı verilerini çoğaltmadan kullanıcı kimliklerini yönetmenizi ve belirteçlere erişmenizi sağlar.

Aşağıdaki bölümler, kendi kimliğini getir (BYOI) modelinin temel kavramlarında size yol gösterir:

Kendi kimliğini getir (BYOI) modelinde kullanıcı kimliği eşlemesi

SDK veya REST API aracılığıyla kullanıcı kimliği oluşturduğunuzda Azure İletişim Hizmetleri benzersiz bir kullanıcı tanımlayıcısı oluşturur. Telefon numaraları, kullanıcı/cihaz/uygulama kimlikleri veya kullanıcı adları gibi dış tanımlayıcıları doğrudan Azure İletişim Hizmetleri'nde kullanamazsınız. Bunun yerine İletişim Hizmetleri kimliklerini kullanmanız ve gerektiğinde kendi kullanıcı kimliği sisteminizle eşleme yapmanız gerekir.

Azure İletişim Hizmeti kullanıcı kimliklerini ücretsiz oluşturabilirsiniz. Yalnızca kullanıcı sohbet veya arama gibi iletişim hizmetlerini tükettiğinde ücret uygulanır. Oluşturulan İletişim Hizmetleri kimliğinizi nasıl kullanacağınız senaryonuza bağlıdır. Örneğin, 1:1, 1:N, N:1 veya N:N kimliklerini eşleyebilir ve bunu insan kullanıcılar veya uygulamalar için kullanabilirsiniz. Son kullanıcınız aynı anda birden çok cihaz kullanarak birden çok iletişim oturumuna katılabilir.

Azure İletişim Hizmetleri kullanıcı kimlikleri ile kendi kimlik sisteminiz arasındaki eşlemeyi yönetmek geliştirici olarak sizin sorumluluğunuzdadır ve yerleşik olarak gelmez. Örneğin, ilişkili Azure İletişim Hizmetleri kimliğini depolamak için mevcut kullanıcı tablonuza bir CommunicationServicesId sütun ekleyebilirsiniz. Kendi kimliğini getir (BYOI) modeli için İstemci-sunucu mimarisi altında eşleme tasarımı daha ayrıntılı olarak açıklanmıştır.

(Önizleme) customId ile kimlik eşlemeyi basitleştirme

Important

Bu özellik, Kimlik SDK'sı sürümü ve REST API sürümü 1.4.0-beta12025-03-02-previewile başlayarak kullanılabilir.

Note

Bu özellik şu anda önizleme aşamasındadır.

Daha önce geliştiriciler kendi kullanıcı kimlik sistemleriyle Azure İletişim Hizmetleri kimlikleri arasında eşlemeyi sürdürmekle sorumluylardı. parametresinin customId kullanıma sunulmasıyla, artık İletişim Hizmetleri kimliği oluştururken doğrudan e-posta adresleri veya iç kullanıcı kimlikleri gibi kendi kullanıcı tanımlayıcılarınızı ilişkilendirebilirsiniz.

Bir customId ile bir kullanıcı oluşturduğunuzda, aynı customId ile yöntemi yeniden çağırırsanız Azure İletişim Hizmetleri aynı kimliği döndürür. Bu, eşlemeyi kendiniz depolama ve yönetme gereksinimini ortadan kaldırır.

Bu özellik hem SDK hem de REST API'de desteklenir ve ek depolama yükü olmadan oturumlar, cihazlar veya hizmetler arasında tutarlı bir kimlik korumak istediğiniz senaryolar için özellikle yararlıdır.

Erişim belirteçleri

Bir kullanıcı kimliği oluşturduktan sonra, son kullanıcının sohbet veya çağrıları kullanarak iletişimlere katılması için belirli kapsamlara sahip bir erişim belirteci gerekir. Örneğin, sohbete yalnızca kapsam belirteci chat olan bir kullanıcı katılabilir. Yalnızca voip kapsamına ait belirteci olan bir kullanıcı bir VoIP çağrısına katılabilir.

Bir kullanıcının aynı anda birden çok belirteci olabilir. Azure İletişim Hizmetleri, tam erişim ve sınırlı erişim gerektiren kullanıcıları hesaba katmak için birden çok belirteç kapsamını destekler. Erişim belirteçleri aşağıdaki özelliklere sahiptir.

Property Description
Subject Belirtecin temsil ettiği kullanıcı kimliği.
Expiration Erişim belirteci en az 1 saat ve en fazla 24 saat geçerlidir. Süresi dolduktan sonra erişim belirteci geçersiz olur ve hizmete erişmek için kullanılamaz. Özel süre sonu süresine sahip bir belirteç oluşturmak için, istenen geçerliliği dakika cinsinden belirtin (>=60, <1440). Varsayılan olarak belirteç 24 saat geçerlidir. Tek toplantılar için kısa yaşam süresi belirteçleri ve uygulamanıza daha uzun süre ihtiyaç duyan kullanıcılar için daha uzun yaşam süresi belirteçleri kullanmanızı öneririz.
Scopes Kapsamlar belirteçle hangi hizmetlere (Sohbet/VoIP) erişilebileceğini tanımlar.

Erişim belirteci bir JSON Web Belirtecidir (JWT) ve bütünlük korumasına sahiptir. Başka bir deyişle, erişim belirteci geçersiz hale getirilmeden hak talepleri değiştirilemez çünkü bu durumda belirteç imzası artık eşleşmez. İletişim temel bilgileri geçersiz belirteçlerle kullanılıyorsa erişim reddedilir. Belirteçler şifrelenmese veya gizlenmese de uygulamanızın belirteç biçimine veya taleplerine bağlı olmaması gerekir. Belirteç biçimi değişebilir ve resmi API sözleşmesinin bir parçası değildir. Azure İletişim Hizmetleri erişim belirteçleri için aşağıdaki kapsamları destekler.

Sohbet jeton kapsamları

Kimlik modeli üç farklı sohbet belirteci kapsamını destekler. Her kapsam için izinler aşağıdaki tabloda açıklanmıştır.

  • chat
  • chat.join
  • chat.join.limited
Yetenek / Jeton kapsamı chat chat.join chat.join.limited
Sohbet yazışması oluşturma Y N N
Kimlik numarasıyla sohbet dizisini güncelleştirme Y N N
Kimlikle sohbet yazışması silme Y N N
Sohbet yazışmasına katılımcı ekleme Y Y N
Katılımcıyı sohbet yazışmasından kaldırma Y Y N
Sohbet yazışmalarını alma Y Y Y
Kimlikle sohbet yazışması alma Y Y Y
Okundu bilgisini al Y Y Y
ReadReceipt Oluştur Y Y Y
Kimlikle sohbet yazışması için ileti oluşturma Y Y Y
İleti kimliğiyle ileti alma Y Y Y
kendi iletinizi ileti kimliğiyle güncelleştirme Y Y Y
İleti kimliğiyle kendi iletinizi silme Y Y Y
Yazma göstergesi gönder Y Y Y
İş parçacığı kimliği için katılımcı alma Y Y Y

VoIP belirteci kapsamları

Kimlik modeli iki VoIP belirteci kapsamını destekler. Her kapsam için izinler aşağıdaki tabloda açıklanmıştır.

  • voip
  • voip.join
Yetenek / Jeton kapsamı voip voip.join
VoIP araması başlatma Y N
Kullanıcı zaten Oda'ya davet edildiğinde Sanal Odalarda VoIP çağrısı başlatma Y Y
InProgress VoIP çağrısına katılma Y Y
Kullanıcı zaten Oda'ya davet edildiğinde, Sanal Odalarda InProgress VoIP çağrısına katılma Y Y
Sesi kapatma/açma, ekran paylaşımı vb. gibi diğer tüm arama içi işlemler Y Y
Sanal Odalarda sesi kapatma/açma, ekran paylaşımı vb. gibi diğer tüm arama içi işlemler Kullanıcı rolü tarafından belirlenir Kullanıcı rolü tarafından belirlenir

Zamanlanmış bir çağrı oluşturmak için voip.join kapsamında Odalar ile birlikte kullanabilirsiniz. Bu senaryoda yalnızca davet edilen kullanıcılar erişim alır ve kullanıcıların başka aramalar oluşturması yasaktır.

Erişim belirtecini iptal etme veya güncelleştirme

  • Azure İletişim Hizmetleri Kimlik kitaplığı, erişim belirtecini sona erme tarihinden önce iptal etmek için kullanılabilir. Belirteç iptali hemen gerçekleştirilmiyor. Yayılması 15 dakika kadar sürebilir.
  • Kimlik, kaynak veya abonelik silindiğinde tüm erişim belirteçleri iptal olur.
  • Kullanıcının belirli işlevlere erişme becerisini kaldırmak istiyorsanız, kullanıcı için tüm erişim belirteçlerini iptal edin. Ardından, daha sınırlı bir kapsam kümesine sahip yeni bir erişim belirteci verin.
  • Erişim anahtarlarının döndürmesi, eski bir erişim anahtarı kullanılarak oluşturulan tüm etkin erişim belirteçlerini iptal eder. Bu nedenle tüm kimlikler Azure İletişim Hizmetleri'ne erişimi kaybeder ve yeni erişim belirteçlerine ihtiyaç duyar.

Kendi kimliğini getir (BYOI) modeli için istemci-sunucu mimarisi

İstemci uygulamanızda belirteç oluşturmadan, güvenilen bir hizmet aracılığıyla kullanıcı erişim belirteçleri oluşturun ve yönetin. Kullanıcı erişim belirteçleri oluşturmak için bağlantı dizesine veya Microsoft Entra kimlik bilgilerine ihtiyacınız vardır. Kimlik bilgilerini korumayı unutmayın; bunları bir istemciye geçirmek gizli bilgileri ifşa etme riski taşır. Erişim belirteçlerinin düzgün yönetilememesi, belirteçler serbestçe dağıtıldığında ve başka biri tarafından kötüye kullanıldığında kaynağınızda ek ücrete neden olabilir.

Erişim belirteçlerini bir yedekleme deposuna önbelleğe alırsanız belirteçleri şifrelemenizi öneririz. Erişim belirteci hassas verilere erişim sağlar ve korumalı değilse kötü amaçlı etkinlikler için kullanılabilir. Kullanıcının erişim belirtecini kullanan herkes kullanıcının sohbet verilerine erişebilir veya kullanıcının kimliğine bürünen çağrılara katılabilir.

En düşük ayrıcalık güvenlik ilkesini izlemek için istemci uygulamanızın ihtiyaç duyduğu belirteçte yalnızca bu kapsamları eklediğinizden emin olun.

Kullanıcı erişim belirteci mimarisini gösteren diyagram.

  1. Kullanıcı istemci uygulamasını başlatır.
  2. İstemci uygulaması kimlik yönetimi hizmetinizle iletişim kurar.
  3. Kimlik yönetimi hizmeti uygulama kullanıcısının kimliğini doğrular. Kullanıcının anonim olduğu senaryolar için kimlik doğrulamasını atlayabilirsiniz, ancak belirteç kötüye kullanımını önlemek için hizmetinize sınırlama ve CORS gibi diğer koruyucu önlemleri eklemeye dikkat edin.
  4. Kullanıcı için bir İletişim Hizmetleri kimliği oluşturun veya bulun.
    1. Kararlı kimlik senaryosu: Kimlik yönetimi hizmetiniz, uygulama kimlikleri ile İletişim Hizmetleri kimlikleri arasında bir eşleme tutar. (Uygulama kimlikleri, kullanıcılarınızı ve hizmetler veya botlar gibi diğer adreslenebilir nesneleri içerir.) Uygulama kimliği yeniyse, yeni bir İletişim kimliği oluşturulur ve bir eşleme depolanır.
    2. Kısa ömürlü kimlik senaryosu: Kimlik yönetimi hizmeti yeni bir İletişim kimliği oluşturur. Bu senaryoda, aynı kullanıcı her oturum için farklı bir İletişim kimliğiyle sonuçlanır.
  5. Kimlik yönetimi hizmeti, geçerli kimlik için bir kullanıcı erişim belirteci verir ve bunu istemci uygulamasına döndürür.

Azure Uygulaması Hizmeti veya Azure İşlevleri, kimlik yönetimi hizmetini çalıştırmak için iki alternatiftir. Bu hizmetler kolayca ölçeklendirilir ve kullanıcıların kimliğini doğrulamak için yerleşik özelliklere sahiptir. OpenID ve Facebook gibi üçüncü taraf kimlik sağlayıcılarıyla tümleşiktir.

Microsoft Entra ID: Entra ID ile Entegrasyon

Important

Azure İletişim Hizmetleri'nin bu özelliği şu anda önizlemede. Önizlemedeki özellikler genel kullanıma açıktır ve tüm yeni ve mevcut Microsoft müşterileri tarafından kullanılabilir.

Önizleme API'ları ve SDK'lar, hizmet düzeyi anlaşması olmadan sunulmaktadır. Üretim iş yükleri için onları kullanmamanızı öneriyoruz. Bazı özellikler desteklenmeyebilir veya özellikler kısıtlanmış olabilir.

Daha fazla bilgi için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.

Azure İletişim Hizmetleri artık Microsoft Entra Id kimlik doğrulamasını destekleyerek Azure İletişim Hizmetleri kaynaklarına doğrudan Entra ID kullanıcıları ile erişmenizi sağlar. Entra Id kimlik doğrulaması için bu yeni destek , İstemci-sunucu mimarisi bölümünde belirtilen kendi kimlik yönetimi veya yetkilendirme proxy hizmetinizi geliştirme veya çalıştırma gereksinimini ortadan kaldırır.

Aşağıdaki bölümler, Microsoft Entra ID tümleştirmesinin temel yönleri konusunda size yol gösterir:

Microsoft Entra Id ile belirteçlere erişme

Sohbet ve arama işlevleri dahil olmak üzere Azure İletişim Hizmetleri'nde kimlik doğrulaması ve yetkilendirme için yalnızca Azure İletişim Hizmetleri erişim belirteçleri desteklenir. Belirteç yapısı ve yönetimi hakkında daha fazla bilgi için bkz. Erişim belirteçleri. Microsoft Entra ID genel önizlemesi sırasında, Entra ID tümleştirmesi aracılığıyla yalnızca çağrı (VoIP) erişim belirteci kapsamları desteklenir.

Microsoft Entra Id tümleştirmesi ile Kullanıcıların kimliğini Entra Id aracılığıyla doğrular, Azure İletişim Hizmetleri İstemcileri uygulaması için API izinlerine sahip bir Entra Id kullanıcı erişim belirteci alır ve bunu bir Azure İletişim Hizmetleri erişim belirteci ile değiştirirsiniz. Azure İletişim Hizmetleri Ortak SDK'ları, Entra Id kullanıcısı için otomatik olarak bir Azure İletişim Hizmetleri erişim belirteci alarak sorunsuz kimlik doğrulaması sunar. Azure İletişim Hizmetleri Ortak SDK'sı ile mantığı uygulama hakkında daha fazla bilgi için bkz. Microsoft Entra ID kullanıcıları için erişim belirteçleri alma

Azure İletişim Hizmetleri İstemcileri uygulaması için API izinleri , Sohbet belirteci kapsamları ve VoIP belirteci kapsamları bölümlerinde açıklanan Azure İletişim Hizmetleri erişim belirteci kapsamlarıyla tutarlı bir şekilde adlandırılır. Aşağıdaki tabloda API izinleri ile erişim belirteci kapsamları arasındaki eşleme gösterilmektedir.

Important

Sohbet (mesajlaşma) API'si izinleri (Chat, Chat.Join, Chat.Join.Limited) genel önizlemede Microsoft Entra Id aracılığıyla henüz desteklenmemektedir. Şimdilik yalnızca VoIP ile ilgili izinler (VoIP, VoIP.Join) kullanılabilir. Sohbet desteği, gelecekteki bir güncelleme için planlanmaktadır.

Azure İletişim Hizmetleri İstemcileri API izni Azure İletişim Hizmetleri erişim belirteci kapsamı
Chat (Entra ID genel önizlemesi: Yalnızca VoIP – sohbet geliyor) chat
Chat.Join (Entra ID genel önizlemesi: Yalnızca VoIP – sohbet geliyor) chat.join
Chat.Join.Limited (Entra ID genel önizlemesi: Yalnızca VoIP – sohbet geliyor) chat.join.limited
VoIP voip
VoIP.Join voip.join

Azure İletişim Hizmetleri erişim belirteçleri, Microsoft Entra Id kullanıcı erişim belirteciyle aynı süre sonuyla verilir.

Microsoft Entra ID için istemci mimarisi

Microsoft Entra Id tümleştirmesi ile, kimlik doğrulaması ve yetkilendirme için Entra Id'yi doğrudan kullanarak mimarinizi basitleştirebilirsiniz. Aşağıdaki adımlarda işlem özetlenmiştir:

Microsoft Entra ID tümleştirme mimarisini gösteren diyagram.

  1. Kullanıcı istemci uygulamasını başlatır.
  2. İstemci uygulaması, Kullanıcının kimliğini Microsoft Entra Id aracılığıyla doğrular. İstemci uygulaması, Azure İletişim Hizmetleri İstemcileri uygulaması için API izinlerine sahip bir Entra Id kullanıcı erişim belirteci alır.
  3. İstemci uygulaması, aşağıdaki yöntemlerden birini kullanarak Entra ID kullanıcısı için bir Azure İletişim Hizmetleri erişim belirteci elde eder:

Microsoft Entra Id, kullanıcı kimlik doğrulamasını ve yetkilendirmeyi doğrudan işlediğinden bu mimari ayrı bir kimlik yönetimi hizmeti gereksinimini ortadan kaldırır.

Sınırlamalar

Microsoft Entra ID tümleştirmesi şu anda önizleme aşamasındadır ve aşağıdaki sınırlamalara sahiptir:

  • Sürekli Erişim Değerlendirmesi kullanılamıyor. Erişim belirteçlerini hemen iptal etmek için Erişim belirteçlerini iptal etme başlığındaki yönergeleri izleyin.
  • Bir Entra Id kullanıcısını kaldırmak, İletişim Hizmetleri kaynağından ilişkili tüm verileri otomatik olarak kaldırmaz. Tüm verilerin silindiğinden emin olmak için Kimlik silme başlığındaki yönergeleri izleyin.
  • Genel önizlemede Microsoft Entra ID tümleştirmesi aracılığıyla sohbet (mesajlaşma) API izinleri (Chat, Chat.Join, Chat.Join.Limited) verilemiyor veya kullanılamıyor. Yalnızca VoIP ile ilgili izinler (VoIP, VoIP.Join) desteklenir. Kullanıcının kendi kimliğini getirmesi (BYOI) modelini, GA'ya kadar sohbet erişim belirteçlerini almak için kullanın.

Sonraki Adımlar