Microsoft Entra Id'de kimlik doğrulaması ve yetkilendirme
Microsoft Entra ID, OAuth 2.0 ve OpenID Connect gibi modern kimlik protokollerini destekler. MSAL4J gibi kitaplıklar, uygulamaların her protokol etkileşimlerini uygulamadan bu protokolleri kullanmalarına yardımcı olur.
Şirket portalı senaryosunda kimlik sağlayıcısı Microsoft Entra ID. Portal, hesapların kimliğini doğrulamak ve belirteçleri vermek için buna dayanır, ancak portalın kendi oturumları ve yetkilendirme kararları için hala sorumlulukları vardır.
Kimlik Doğrulaması
Kimlik doğrulaması bir kimlik oluşturur ve doğrular. Kullanıcıya yönelik bir uygulama için şu soruyu yanıtlar: "Bu kullanıcı kim?"
OpenID Connect, OAuth 2.0'a bir kimlik katmanı ekler. Bir uygulama, kimliği doğrulanmış bir kullanıcı ve kimlik doğrulama olayı hakkındaki talepleri içeren bir kimlik belirteci alabilir. Kimlik belirteci istemci uygulaması için tasarlanmıştır; uygulamanın Microsoft Graph gönderdiği belirteç değildir.
Yetkilendirme
Yetkilendirme , kimliğin bir işlemi gerçekleştirme veya verilere erişme izni olup olmadığını belirler. "Bu kullanıcının veya uygulamanın ne yapma izni var?" sorusunu yanıtlar.
OAuth 2.0, korumalı API'ler için erişim belirteçleri almak için akışlar sağlar. Portal senaryosunda Microsoft Graph erişim belirteci, portalın verilen izinlere bağlı olarak oturum açmış kullanıcı adına belirli verileri istemesine olanak tanır.
Aşağıdaki tabloda portalın kimlik doğrulaması ve yetkilendirme sorumlulukları birbirinden ayrılır.
| Endişe | Portaldaki örnek |
|---|---|
| Kimlik Doğrulaması | Microsoft Entra ID bir hesabın kimliğini doğrular ve portal oturum açma akışı aracılığıyla bir kimlik belirteci alır. |
| API yetkilendirmesi | Microsoft Graph erişim belirteci, oturum açmış kullanıcının profilini okumaya yönelik devredilmiş izin içerir. |
| Uygulama yetkilendirme | Portal, kendi sayfalarına veya iş işlemlerine erişimi denetleen tüm ek kuralları uygular. |
Başarılı kimlik doğrulaması her sayfaya veya API'ye otomatik olarak erişim vermez. Örneğin, yalnızca kiracı üyeliği bir kişinin çalışan olduğunu belirlemez.
Uygulama kaydı
Bir uygulama kaydı, Microsoft Entra ID'ye bir uygulamayı tanımlar. Uygulamanın kimliğini oluşturur ve oturum açma hedef kitlesi ve yeniden yönlendirme URI'leri gibi ayarları kaydeder. Kayıtlar Azure portalı, Azure CLI veya Microsoft Graph API'leri aracılığıyla yönetilebilir; bu modülde kayıt oluşturulmaz.
Desteklenen hesap türleri oturum açma hedef kitlesini tanımlar:
- Bu kuruluş dizinindeki hesaplar, seçilen kiracıdaki kullanıcı ve konuk hesapları da dahil olmak üzere yalnızca tek kiracılı bir hedef kitleyi tanımlar.
- Herhangi bir kuruluş dizinindeki hesaplar, çok kiracılı bir tasarımda Microsoft Entra kiracıların hesaplarına izin verir.
- Herhangi bir kuruluş dizinindeki hesaplar ve kişisel Microsoft hesapları da kişisel Microsoft hesaplarına izin verir.
- Kişisel Microsoft hesapları, hedef kitleyi Outlook.com hesapları gibi kişisel Microsoft hesaplarıyla sınırlar.
Kayıt, protokol isteklerinde uygulamayı tanımlayan bir Uygulama (istemci) kimliğine sahiptir. Gizli bir web uygulaması, belirteç alma sırasında kimliğini doğrulamak için bir uygulama kimlik bilgisi de kullanır. İstemci kimliği ile kimlik bilgisinin amaçları farklıdır: tanımlayıcı gizli bilgi değildir.
Sonraki ünite, örnek kaydı yorumlar ve ayarlarını kod örneklerine bağlar.