Microsoft Entra ID ekosisteminde uygulama oluşturma

Microsoft Entra Id üzerinde uygulama oluştururken, önce bir uygulama için bir kimlik oluşturursunuz. Bir uygulamanın belirteç istemek için Microsoft Entra Id'de bir kimliğe ihtiyacı vardır. Uygulamaların kaynaklara erişmesi için belirteçlerin verilmesi için Bir Uygulama Programlama Arabiriminin (API) Microsoft Entra Id'de bir kimliğe sahip olması gerekir.

Bu makalede, uygulamaları Microsoft Entra yönetim merkezinde veya Microsoft Graph API'si ile bir Microsoft Entra ID kiracısına kaydetmeyi öğrenin. Bağımsız yazılım geliştiricilerinin (ISV) uygulamalarını Microsoft Entra ID için nasıl oluşturup iyileştirebileceğine ilişkin bir dizi makalenin ikincisidir. Bu seride, şu konular hakkında daha fazla bilgi edinebilirsiniz:

Uygulamaları kaydetme

Geliştiriciler uygulamaları çok kiracılı uygulamalar ve tek kiracılı uygulamalar olarak kaydedebilir. ISV'ler için çok kiracılı uygulamalar öneririz. Çok kiracılı bir uygulama, bir ISV'nin kiracısını tamamen denetlediği ve kaydettiği tek bir uygulama kaydı vardır. Uygulamanızı kaydetmek için Microsoft Entra ID kiracısı oluşturmayı öğrenin.

Microsoft Entra ID çalıştıran herhangi bir müşteriye çözüm sunmak ve müşterinin Microsoft Entra ID kiracısına ekleyerek sorunsuz bir deneyim sağlamak için Microsoft Entra yönetim merkezine gidin, Uygulama kayıtları, Uygulama kaydet. Bu yeni uygulama kaydında Desteklenen hesap türleri, Herhangi bir kuruluş dizinindeki hesaplar (Herhangi bir Microsoft Entra ID kiracısı--Çok Kiracılı) veya Herhangi bir kuruluş dizinindeki Hesaplar (Herhangi bir Microsoft Entra ID kiracısı--Çok Kiracılı) ve kişisel Microsoft hesapları (örneğin, Skype, Xbox) seçeneğini belirleyin.

Microsoft Entra yönetim merkezindeki uygulama yapılandırma seçeneklerinin ekran görüntüsü.

Çok kiracılı bir uygulamayı dış kiracıya eklemek, bir uygulamayı çalıştırmak ve bir kullanıcının uygulamada oturum açmasını sağlamak kadar basit olabilir. Kiracı kullanıcı onayına izin verdiğinde (kullanıcılar daha önce bir uygulamayı onaylayan bir yönetici olmadan uygulamalarda oturum açabilir), bir uygulamayı eklemek için yalnızca kullanıcının uygulamada oturum açması gerekir. Geliştiriciler için bu Kimlik Atölyesi (saat kodu 1:05:20 ile 1:08:00) bir kullanıcının oturum açmasıyla bir uygulamanın kiracıya entegre edilmesini gösterir.

Bir uygulamayı bir Microsoft Entra Id kiracısında kaydettiğinizde, uygulama için istemci kimliği olarak da bilinen bir Uygulama Kimliği (Uygulama Kimliği) alır. Bir uygulamayı benzersiz olarak tanımlamak, bir kullanıcı için userid gibidir. Uygulama Kimliği, Microsoft Entra ID bulutu genelinde genel olarak benzersizdir ve sabittir. Bir uygulama ile Microsoft Entra Kimliği arasındaki tüm etkileşimler Uygulama Kimliği'ni içerir.

Uygulama kimliğine ek olarak, uygulama kaydı uygulama geliştiricilerinin bildiği veya bilmesi gereken uygulama hakkında bilgiler içerir. Örneğin, bir uygulama geliştiricisinin Microsoft Entra ID ile etkileşim kurabilmesi için Uygulama Kimliğini bilmesi gerekir. Geliştirici, oluşturmakta olduğu uygulama türünü (web uygulaması, yerel uygulama, tek sayfalı uygulama, mobil uygulama veya masaüstü uygulaması) bilir. Uygulama türlerinin gerekli öznitelikleri vardır.

Örneğin, uygulama için gerekli bir öznitelik, Yeniden Yönlendirme Tekdüzen Kaynak Tanımlayıcısı (URI) cümlesidir. özniteliği Microsoft Entra Id'ye web adresini veya yerel uygulama adresini, kimlik doğrulaması veya yetkilendirmeden sonra bir kullanıcıya göndermesini söyler. Geliştirici, uygulama türüne ve uygulamanın çalıştığı yere göre uygulamanın Yeniden Yönlendirme URI'lerini bilir.

Bir uygulamanın bildirimi (Microsoft Entra yönetim merkezinden veya bir Microsoft Graph API'siyle erişdiğiniz), birçok uygulama özniteliğini depolar. Uygulama öznitelikleri ve izin verilen değerleri hakkında bilgi edinmek için Microsoft Entra uygulama bildirimi anlama başvurusuna göz atın.

Geliştirmekte olduğunuz uygulamalar için önerilen ayarları keşfetmek amacıyla Microsoft kimlik platformunun kimlik doğrulama ve yetkilendirme için Kod örnekleri referansını inceleyin. Oluşturduğunuz uygulama gibi bir uygulama örneği bulun ve belgelerini okuyun. Örneklerde, uygulama türüne göre gerekli uygulama kayıt ayarlarının ayrıntıları gösterilir. Örneğin, Node.js'de bir API oluşturuyorsanız, sizi bu kayıt yönergelerine yönlendiren örnekler bulabilirsiniz.

Uygulama kaydı, bir geliştiricinin bildiklerini iletir. Kullanıcıların çok kiracılı uygulamanızda kimlik doğrulaması yapabileceği her kiracıda, kiracı yöneticileri uygulamaların kendi kiracıları içindeki çalışma koşullarını yapılandırır. Örneğin, kiracı yöneticisi bir uygulamayı belirli ağ konumları ile sınırlayan bir Koşullu Erişim ilkesi ayarlayabilir. Ayrıca, kullanıcının bir uygulamaya erişmesi için çok faktörlü kimlik doğrulaması (MFA) gerektiren bir Koşullu Erişim ilkesi veya belirli kullanıcıların veya grupların bir uygulamayı kullanmasına izin veren uygulama ayarları olabilir.

Bu tür sınırlamaları etkinleştirmek için kiracı yöneticilerinin kiracılarındaki uygulamalar için denetim noktalarına ihtiyacı vardır. Microsoft Entra Id, kullanıcının bir uygulamanın kimliğini doğruladığı her kiracıda otomatik olarak bir Kurumsal Uygulama oluşturur. Microsoft Entra yönetim merkezinde bunlara Kurumsal Uygulamalar adı verilir, ancak nesneler hizmet sorumlularıdır. Microsoft Entra Id'deki Uygulamalar ve hizmet sorumluları hakkında daha fazla bilgi edinin.

Kullanıcı bir uygulamanın kimliğini doğruladıktan sonra Microsoft Entra Id, kullanıcının kimliğini doğruladığı kiracıda bir hizmet sorumlusu oluşturur. Kiracı yöneticileri, bir uygulamanın kiracıda nasıl çalışabileceğini yapılandırmak için Microsoft Graph'teki (veya Microsoft Entra yönetim merkezinde, Kurumsal Uygulamalar'da) hizmet sorumlusu nesnesini kullanabilir.

Hizmet sorumluları, aynı özniteliklerin birçoğuna sahip olsalar bile uygulama kaydının kopyaları değildir. Bunun yerine, hizmet sorumlusu uygulama kaydına bağlanır. Bağlı Kurumsal Uygulamalarda uygulama kayıtlarına yönelik güncelleştirmeleri görüntüleyebilirsiniz. Çok kiracılı uygulamalar için müşterinin ISV'nin kiracısında kalan uygulama kayıtlarına erişimi yoktur. Ancak bir uygulama, hizmet sorumlusu farklı bir kiracıda olsa bile Microsoft Graph kullanarak hizmet sorumlusuna erişebilir. Bu nedenle, bir uygulama Kurumsal Uygulama ile ilgili özniteliklere erişebilir (örneğin, bir uygulamaya kullanıcı ataması gerekip gerekmediği veya uygulamadaki bir role atanan kullanıcılar).

ISV'ler için uygulama kaydı için çok kiracılı uygulamalar önersek de, uygulamaları kaydetmek için tek bir kiracı uygulaması başka bir seçenektir. ISV'nin kiracısında, ISV'nin kaydı tamamen denetlediği tek bir uygulama kaydı yerine, müşterilerinizden uygulamanızı uygulama için kiracılarına kaydetmelerini isteyebilirsiniz. Müşteri kaydını tamamladıktan sonra, uygulama örneğini kendi uygulama kaydının ayrıntılarıyla yapılandırır. Bu tek kiracılı uygulama yaklaşımının öncelikli olarak belirli kuruluşlar için geliştirilen İş Kolu uygulamaları için kullanılması önerilir.

Müşterilerin uygulamanızı kaydetmesi ve yapılandırmasına yönelik ek yük nedeniyle, ISV'ler için tek kiracılı uygulamalar önermiyoruz. Ancak, uygulamanız için çok kiracılı bir uygulamanın mümkün olmadığı senaryolar vardır.

Uygulamanız OpenID Connect (OIDC) veya OAuth 2.0 yerine Güvenlik Onaylama İşaretleme Dili 2.0 (SAML) kullanıyorsa, tek bir kiracı uygulama kayıt modelini izler. SAML uygulamaları için, hizmet ilkeleri ve uygulama kaydı oluşturma sırası, OIDC veya OAuth 2.0 uygulamalarıyla kıyaslandığında, en azından SAML uygulamasını kiracıya ekleyen yönetici için terstir. Yöneticiler, bir uygulamayı kaydetmek ve Microsoft Entra ID'nin hizmet sorumlusunu otomatik olarak oluşturmasını sağlama yerine kurumsal bir uygulama oluşturarak işe başlar. Microsoft Entra Id, uygulama kaydını otomatik olarak oluşturur. Yayımlama uygulamaları bölümünde açıklanan Microsoft Entra ID uygulama galerisi, yöneticiler için SAML uygulaması oluşturma işlemini kolaylaştırır.

Yeniden Yönlendirme Tekdüzen Kaynak Tanımlayıcıları (URI) sınırlamaları, ISV'nin çoklu kiracı uygulama oluşturmasını engelleyebilir. Bir uygulama, joker karakterler olmadan en fazla 256 Yeniden Yönlendirme URI'sine sahip olabilir. Uygulamanız her müşteri için benzersiz bir Yeniden Yönlendirme URI'sine ihtiyaç duyuyorsa ve benzersiz örnek gerektiren 256'dan fazla müşteri varsa, çok kiracılı bir uygulama oluşturamayabilirsiniz. Güvenlik nedeniyle Microsoft Entra Id Yeniden Yönlendirme URI'lerinde joker karakter (*) kullanamazsınız. Bir seçenek, merkezi hizmetiniz için tek bir Yeniden Yönlendirme URI'sine sahip olmaktır (merkezi bir hizmet mümkünse). Merkezi Yeniden Yönlendirme URI'si belirteci doğrular ve kullanıcıyı müşteriye özel uç noktasına yönlendirir.

Uygulamaları yayımlama

Kullanıcılar uygulamanızın kimliğini ilk kez doğruladığında veya bir uygulamayı kullanıcının bir kaynağına erişmesi için yetkilendirdiğinde, uygulamanıza güvenip güvenmediklerine karar verir. Yöneticiler, kiracılarındaki tüm kullanıcılar için benzer kararlar alabilir. Bir kullanıcının uygulamada oturum açıp açmayabileceğine ve bir uygulamanın belirli kaynaklara erişip erişmeyeceğine yöneticiler karar verebilir.

Aşağıdaki uygulama yayın yöntemleri, ISV'lerin uygulamalarını kullanıcıların ve yöneticilerin güvenini hak ediyor olarak sunmalarına yardımcı olabilir.

  • Uygulamanızı doğrulanmış bir etki alanından yayımlayın. Yayımcı alanı, kullanıcılara ve yöneticilere hangi konumların bilgilerini aldığını bildirir. Doğrulanmış yayımcı etki alanından yayımlama, uygulamanın kayıtlı kiracısının, uygulamanın yayımcısı olarak listelenen etki alanı denetiminin olduğunu gösterir.
  • Yayımcı doğrulaması ile uygulamanızı yayımlayın. Doğrulanmış bir yayımcı etki alanına sahip olmak, yayımcı doğrulamasının önkoşuludur. Bu, yalnızca bir uygulama yayımcının etki alanı üzerinde denetimi olduğunu göstermenin ötesine geçer. Yayımcı doğrulaması, Microsoft'un etki alanının ve kiracının arkasındaki varlığı güvenilir olarak doğruladığını gösterir. Yönetici olmayan kullanıcılar genellikle, onaylanmamış yayımcıların çok kiracılı uygulamalarına güvenmez. Yöneticiler, doğrulanmış yayımcılardan olmayan uygulamaların her zaman yönetici onayı gerektirmesi için kiracıları yapılandırabilir. Yayımcı doğrulaması öncelikle OAuth 2.0 ve OIDC üzerinde çok kiracılı uygulamalar oluşturan ISV'lere yöneliktir. Doğrulanmış yayımcılar Microsoft Bulut İş Ortağı Programı'nın üyeleridir. Yayımcı doğrulaması, SAML veya İş Kolu uygulamalarını kullananlar gibi tek kiracılı uygulamaları etkilemez.
  • Uygulamanızı Microsoft Entra ID uygulama galerisinde yayımlayın. Microsoft'un SAML 2.0 ve OAuth 2.0 ve OIDC kullanan uygulamalarınızı Listelemesini Microsoft Entra ID uygulama galerisinde isteyebilirsiniz. Yöneticiler, Microsoft Entra yönetim merkezi, Kurumsal Uygulamalar, Yeni Uygulamalar'dan Microsoft Entra ID uygulama galerisinde önceden entegre edilmiş uygulamaları bulur. Uygulamanızı Microsoft Entra ID uygulama galerisinde yayımlamak, uygulamanızın yapılandırmasını basitleştirir ve en aza indirir. Microsoft uygulamaları test eder ve uyumluluk doğrulaması sağlar ve özellikle kullanımdan önce yapılandırma gerektiren SAML 2.0 kullanan uygulamalar için değerlidir. Uygulamanızın Etki Alanları Arası Kimlik Yönetimi Sistemi (SCIM) 2.0 uygulamasını kullanarak uygulama galerinizi sağlama için yapılandırabilirsiniz. Otomatik sağlama bölümüne bakın. Başlamak için uygulamanızı yayımlama isteği gönderin. Uygulama galerisinde tek bir uygulamayla SCIM kullanarak çoklu oturum açma ve kullanıcı sağlama gerçekleştirebilirsiniz.
  • Microsoft 365 Uygulama Uyumluluk Programı'na katılın. Doğrulanmış bir etki alanı kullanmak, etki alanınız üzerinde denetim sahibi olduğunuzu gösterir. Yayımcı doğrulaması, Microsoft'un kuruluşunuzun orijinal olduğunu doğruladığını gösterir. Uygulamanızı Microsoft Entra ID uygulama galerisinde listelemek, uygulamanızın kolay ekleme için Microsoft Entra ID ile çalıştığını gösterir. Microsoft 365 Uyumluluk Programı, Publisher Kanıtlama, Microsoft 365 Sertifikasyonu veya Azure'daki Uygulama Uyumluluğu Otomasyon Aracı (ACAT) ile uygulamanızın güvenliği ve uyumluluğu hakkında müşterilerinizi bilgilendirmenize olanak tanır. Uygulamanızın, müşterinin uygulamanızı erişim yetkisine sahip olduğu kaynakları nasıl koruduğunu gösterir.

Otomatik sağlama

Microsoft Entra Id'de uygulama sağlama, kullanıcıların erişmesi gereken bulut uygulamalarına kullanıcı kimliklerini, grup nesnelerini ve rolleri otomatik olarak sağlayabilir. Otomatik sağlama, kullanıcı ve grup nesneleri oluşturmaya ek olarak, durum veya roller değiştikçe kullanıcı kimliği bakımını ve kaldırmayı içerir. Microsoft Entra sağlama hizmeti, bir uygulamanın sağladığı bir SCIM nesne yönetimi API'sinin uç noktasını çağırarak kullanıcıları ve grupları uygulamalara otomatik olarak sağlar.

ISV'ler için, Microsoft Entra Id'de uygulama sağlamanın avantajları şunlardır.

  • Microsoft Graph ile uygulamanıza sağlama işlemi yapılabilir; SCIM uç noktası oluşturmak, SCIM'i destekleyen kimlik sağlayıcıları (IdP'ler) ile sağlamanın çalışmasını sağlar. IdP'lerin çoğu SCIM sağlama protokollerini destekler.
  • Sağlama, verilerin Microsoft Entra Kimliği ile bir uygulama arasında senkronize olduğu bir senkronizasyon işlemidir. Microsoft Graph tabanlı eşitleme çözümü uygulamak için bir uygulama, kiracıdaki tüm kullanıcıların ve grupların tüm özniteliklerine erişim gerektirir. Bazı Microsoft Entra ID müşterileri bu tür geniş erişime izin vermekte isteksizdir. SCIM ile bir yönetici, Microsoft Entra ID'nin bir uygulamayla eşitlediği öznitelikleri seçebilir. Birçok yönetici, yalnızca bir SCIM uygulamasıyla kullanılabilen bu ayrıntılı denetime sahip olmak istiyor.
  • Kendi Microsoft Graph senkronizasyon hizmetinizi oluşturmanız, bu hizmeti yönetmek ve değişiklikler için Microsoft Entra Kimliğini izlemek amacıyla bir pull modeli uygulamanız gerektiği anlamına gelir. ScIM uç noktasını uyguladığınızda, Microsoft Entra ID sağlama hizmeti yönetimini yönetir ve değişiklikleri uygulamanıza iletir.

ScIM, Microsoft Graph ve Microsoft Entra Id kullanarak kullanıcıları sağlayın ve uygulamaları verilerle zenginleştirin, SCIM'in ne zaman kullanılacağına ve Microsoft Graph'ın ne zaman kullanılacağına ilişkin rehberlik sağlar. ScIM uç noktanızı Microsoft Entra Id ile planlamak, derlemek ve doğrulamak ve SCIM uyumluluğuyla ilgili bilinen sorunları çözmek için Microsoft belgelerini kullanın.

Microsoft Entra ID, verileri uygulamalarla eşitlemeye ek olarak bulut tabanlı insan kaynakları (İk) uygulamalarıyla sağlama da sunar. İK odaklı sağlama, insan kaynakları çözümüne dayalı dijital kimlikler oluşturma işlemidir. IK sistemleri, yeni oluşturulan bu dijital kimlikler için yetki otoritesi başlangıcı haline gelir ve genellikle çok sayıda sağlama sürecinin başlangıç noktasıdır. Şirket içi İnsan Kaynakları çözümleri, kullanıcıları şirket içi bir Active Directory'ye sağlamak için Microsoft Identity Manager'ı kullanabilir. Daha sonra Microsoft Entra Connect ile Microsoft Entra ID'ye veya doğrudan Microsoft Entra ID'ye eşitlenebilir.

API tabanlı gelen sağlama ile bulut tabanlı İnsan Kaynakları (İK) ISV'leri yerel eşitleme deneyimleri sağlayarak İK sistemindeki değişikliklerin otomatik olarak Microsoft Entra Kimliği (Microsoft Entra ID)'ne ve bağlı olan şirket içi Active Directory etki alanlarına akmasını sağlayabilir. Örneğin, bir İk uygulaması veya öğrenci bilgi sistemleri uygulaması, işlem tamamlanır tamamlanmaz veya gün sonu toplu güncelleştirme olarak Microsoft Entra Id'ye veri gönderebilir. API temelli gelen sağlama kavramlarını öğrenmeye başlamak için Microsoft Graph'teki bulkUpload işlevselliğini araştırın ve API temelli sağlama kavramları, senaryoları ve sınırlamaları hakkında daha fazla bilgi edinin.

Sonraki adımlar