Sıfır Güven uyumluluğu ile ne demek istiyoruz?

Bu makalede , Sıfır Güven'in yol gösterici ilkelerini ele almak için geliştirici perspektifinden uygulama güvenliğine genel bakış sağlanır. Geçmişte, kod güvenliği tamamen kendi uygulamanızla ilgiliydi: Hata yaptıysanız, kendi uygulamanız risk altındaydı. Günümüzde siber güvenlik, dünya çapındaki müşteriler ve hükümetler için yüksek bir önceliktir.

Siber güvenlik gereksinimleriyle uyumluluk, birçok müşteri ve kamu kuruluşlarının uygulama satın alması için bir önkoşuldur. Uygulamanızın müşteri gereksinimlerini karşılaması gerekir.

Bulut güvenliği, yalnızca en zayıf bağlantı kadar güvenli olan kuruluş altyapısını dikkate alır. Tek bir uygulama en zayıf bağlantı olduğunda, kötü aktörler iş açısından kritik verilere ve işlemlere erişim elde edebilir.

Geliştirici perspektifinden uygulama güvenliği sıfır güven yaklaşımını içerir: uygulamalar Sıfır Güven'in yol gösteren ilkelerini ele alır. Geliştirici olarak, tehdit ortamı ve güvenlik kılavuzu değiştikçe uygulamanızı sürekli güncelleştirin.

Kodunuzda Sıfır Güven ilkelerini destekleme

Sıfır Güven ilkeleriyle uyumluluğun iki anahtarı, uygulamanızın açıkça doğrulayabilmesi ve en az ayrıcalık erişimini desteklemesidir. Uygulamanızın Microsoft Entra belirteçlerini kullanabilmesi için kimlik ve erişim yönetimini Microsoft Entra Id'ye devretmesi gerekir. Kimlik ve erişim yönetimi yetkisi vermek, uygulamanızın çok faktörlü kimlik doğrulaması, parolasız kimlik doğrulaması ve koşullu erişim ilkeleri gibi müşteri teknolojilerini desteklemesini sağlar.

Microsoft kimlik platformu ve Sıfır Güven özellikli teknolojiler sayesinde, Microsoft Entra belirteçlerini kullanmak uygulamanızın Microsoft'un tüm güvenlik teknolojileri paketiyle tümleştirilmesine yardımcı olur.

Uygulamanız parola gerektiriyorsa, müşterilerinizi önlenebilir risklere maruz bırakmanız gerekebilir. Kötü aktörler, parola spreyi saldırıları gibi etkinlikleri gerçekleştirerek şirket verilerine erişme fırsatı olarak herhangi bir konumdan herhangi bir cihazdan çalışmaya geçişi görüntüler. Parola spreyi saldırısında, kötü aktörler bir dizi kullanıcı hesabı arasında gelecek vaat eden bir parolayı dener. Örneğin, Seattle bölgesindeki kullanıcı hesapları üzerinde deneyebilirler GoSeaHawks2022! . Bu başarılı saldırı türü, parolasız kimlik doğrulamasının bir gerekçesidir.

Microsoft Entra Id'den erişim belirteçleri alma

Uygulamanızın en azından Microsoft Entra Id'den OAuth 2.0 erişim belirteçleri veren erişim belirteçleri alması gerekir. İstemci uygulamanız, kullanıcı adına API çağrıları aracılığıyla kullanıcı kaynaklarına sınırlı erişim elde etmek için bu belirteçleri kullanabilir. Her API'yi çağırmak için bir erişim belirteci kullanırsınız.

Temsilci kimlik sağlayıcısı kimliği doğruladığında, müşterinizin BT departmanı Microsoft Entra izni ve onayıyla en az ayrıcalık erişimini zorunlu kılabilir. Microsoft Entra Id, uygulamalara belirteçleri ne zaman çıkardığını belirler.

Müşterileriniz uygulamanızın erişmesi gereken şirket kaynaklarını anladığında, erişim isteklerini doğru bir şekilde verebilir veya reddedebilir. Örneğin, uygulamanızın Microsoft SharePoint'e erişmesi gerekiyorsa, müşterilerin doğru izinleri vermesine yardımcı olabilmeniz için bu gereksinimi belgeleyin.

Sonraki Adımlar

  • Standartlara dayalı geliştirme metodolojileri , desteklenen standartlara ve bunların avantajlarına genel bir bakış sağlar.
  • Kimlik için Sıfır Güven bir yaklaşımla uygulama oluşturmak, izinlere ve erişime yönelik en iyi yöntemlere genel bir bakış sağlar.
  • Belirteçleri Özelleştirin, Microsoft Entra belirteçlerinde alabileceğiniz bilgileri tanımlar. En az ayrıcalıkla uygulama Sıfır Güven güvenliğini artırırken belirteçleri özelleştirmeyi ve esnekliği ve denetimi geliştirmeyi öğrenin.
  • Tek ve çok kiracılı uygulamalar için desteklenen kimlik ve hesap türleri , uygulamanızın yalnızca Microsoft Entra kiracınızdaki, herhangi bir Microsoft Entra kiracınızdaki veya kişisel Microsoft hesabı olan kullanıcılara izin vermeyi nasıl seçebileceğinizi açıklar.
  • API Koruması, api'nizi kayıt, izin ve onay tanımlama ve Sıfır Güven hedeflerinize ulaşmak için erişimi zorlama yoluyla korumaya yönelik en iyi yöntemleri açıklar.
  • Yetkilendirme en iyi yöntemleri , uygulamalarınız için en iyi yetkilendirme, izin ve onay modellerini uygulamanıza yardımcı olur.