API kimlik doğrulama ve erişimi yapılandırma

Azure API Management

Fiodar Sazanavets

Senior Software Engineer at Microsoft

API güvenliğinin önemi

HTTP güvenliği

  • API uç noktaları çoğu zaman herkese açıktır
  • API’lerin arkasındaki veriler korunmalıdır
  • Özellikle hassas veriler için geçerlidir
Azure API Management

Kimlik doğrulamaya genel bakış

  • Kimlik doğrulama ve yetkilendirme aynı değildir
  • Kimlik doğrulama, arayanın kimliğini kanıtlar
  • Kullanıcı adı ve parolayla giriş bir kimlik doğrulama türüdür

Oturum açma formu

Azure API Management

Yetkilendirmeye genel bakış

Güvensiz vs güvenli istekler

  • Yetkilendirme, izinleri kontrol eder
  • Kimliği doğrulanmış bir kullanıcı yine de yetkisiz olabilir
  • Örnek: Yalnızca yöneticiler yönetici alanına erişebilir
Azure API Management

Hava durumu uygulaması örneği

Hava durumu uygulaması yetkilendirme

Azure API Management

OAuth’a giriş

  • OAuth kimlik doğrulama için kullanılır
  • Yetkilendirme için de kullanılır
  • Karmaşık bir güvenlik protokolüdür
  • Çok yüksek güvenlik düzeyi sunar

Erişim belirteci verme

Azure API Management

Google OAuth örneği

Google OAuth örneği

Azure API Management

Azure Functions’ta API anahtarı yetkilendirmesi

  • Yetkilendirme için her zaman kimlik doğrulama gerekmez
  • HTTP uç noktaları API anahtarlarıyla güvenceye alınabilir
  • Uzun bir karakter dizisi
  • Azure Functions’ta varsayılan anahtar üretilir
  • Anahtar isteğe eklenmelidir
  • İstemci anahtarı bilmelidir
  • İstemci kimliğini kanıtlamak zorunda değildir

Azure’da bir API anahtarı ayarlama

Azure API Management

API anahtarlarının farklı kapsamları

Bir Azure Function’da API anahtarı kapsamları

  • Farklı anahtar türleri için farklı kapsamlar
  • İşlev düzeyi anahtar belirli işlevlere erişim verir
    • Belirli bir kapıyı açan fiziksel anahtar gibi
  • Ana bilgisayar düzeyi anahtar
    • Bir uygulamadaki tüm işlevlere erişim verir
    • binadaki tüm kapıları açan master anahtar gibi
Azure API Management

API Management kimlik doğrulaması

  • APIM, bir kimlik doğrulama sağlayıcısına bağlanabilir
  • Bu sağlayıcılardan biri Entra ID’dir
    • Önceden Active Directory olarak biliniyordu
  • OAuth ile tümleştirme, API anahtarlarından daha güvenlidir
    • Çok daha karmaşıktır

APIM’de Entra ID tümleştirmesini etkinleştirme

Azure API Management

API Management yetkilendirme ilkeleri

 

APIM’de JWT doğrulama

Yetkilendirme, API Management’ta ilkelerle uygulanır

  • İlkeler erişim kurallarını tanımlar

  • Rollerle uç noktaları kısıtlar

  • Yalnızca yetkili istemcilerin API’leri çağırmasını sağlar

Azure API Management

Hadi pratik yapalım!

Azure API Management

Preparing Video For Download...