Microsoft kimlik platformu

Geliştiriciler için Azure Güvenliğini Uygulama

Anushika Agarwal

Cloud Data Engineer

Microsoft kimlik platformu nedir?

  • Uygulama oturum açma ve erişimini yönetir
    • Microsoft Entra ID üzerine kurulu
      • Entra ID = Çekirdek Kimlik Hizmeti
      • Identity Platform = Uygulamalar için geliştirici katmanı

Entra ID ile Microsoft Identity Platform arasındaki ilişki

Geliştiriciler için Azure Güvenliğini Uygulama

Nasıl çalışır?

  • Kimlik doğrular:
    • Standartlar:
      1. OAuth 2.0: uygulamaların ne yapabileceğini sınırlar
      2. OpenID Connect: kim olduğunu doğrular
    • Hesap türleri
      • Kurumsal/okul hesapları
      • Kişisel Microsoft hesapları
      • Sosyal/yerel hesaplar

Microsoft Identity Platform

Geliştiriciler için Azure Güvenliğini Uygulama

Microsoft kimlik platformunun temel araçları

  • MSAL:
    • uygulamalar için belirteç ister

MSAL

  • Uygulama kaydı:
    • Azure'da uygulama kimliğini kurar

App registration

  • Microsoft Graph API:
    • kullanıcılar, gruplar ve kaynaklara erişir

Microsoft Graph API

Geliştiriciler için Azure Güvenliğini Uygulama

Uygulama kaydı

  • Uygulamaları kaydetmek, onları Entra ID'ye bağlar

  • Seç:

    • Tek kiracılı: uygulama yalnızca kuruluşunda çalışır
    • Çok kiracılı: uygulama kuruluşlar arasında çalışır
  • Otomatik oluşturur:

    • Application object
    • Service principal
  • Sırlar, sertifikalar, kapsamlar ve markalama ekle

Uygulama Kaydı

Geliştiriciler için Azure Güvenliğini Uygulama

Application object

  • Uygulamanın plânı
  • Ev kiracında bulunur
  • Kimlik doğrulama ve erişim kurallarını tanımlar

Application Object

Geliştiriciler için Azure Güvenliğini Uygulama

Örnek: PeopleSphere'de application object

  • PeopleSphere, kendi kiracında bir İK uygulaması oluşturur

PeopleSphere'in Application Object örneği

Geliştiriciler için Azure Güvenliğini Uygulama

Service principal

  • Her kiracıda uygulamanın örneği
  • Orijinal anahtarın çalışan kopyası
  • Her müşteri, kendi kiracında kendi service principal'ını alır

Service Principal

Geliştiriciler için Azure Güvenliğini Uygulama

Örnek: DataCamp'te service principal

  • Service Principal, DataCamp'in kiracında oluşturuldu

DataCamp'te örnek service principal

Geliştiriciler için Azure Güvenliğini Uygulama

Service principal türleri

  • Application:
    • Standart uygulama örneği

Application

  • Managed Identity:
    • Sırsız erişim

Managed Identity

  • Legacy:
    • Eski uygulamalar

Legacy

Geliştiriciler için Azure Güvenliğini Uygulama

İzinler

  • Uygulamalar OAuth 2.0 ve izin kapsamları ile erişim ister

  • graph.microsoft.com/Calendars.Read

Calendars.Read kapsamı örneği.

Uygulamalar Microsoft Identity Platform üzerinden nasıl erişim ister ve alır

Geliştiriciler için Azure Güvenliğini Uygulama

Devredilen izinler

  • Kullanıcı oturum açmışsa, uygulama kullanıcı adına hareket eder

  • Örnek: PeopleSphere, DataCamp kullanıcıları için toplantılar planlar

PeopleSphere devredilen izin örneği

Geliştiriciler için Azure Güvenliğini Uygulama

Yalnızca uygulama izinleri

  • Uygulama kendisi olarak hareket eder
  • Kullanıcı yok
  • Örnek: PeopleSphere, İK verilerini her gece eşitler

PeopleSphere yalnızca uygulama izinleri örneği

Geliştiriciler için Azure Güvenliğini Uygulama

Onay

  • Uygulamalar, izin kapsamlarını etkinleştirmek için onay ister

  • Onay türleri:

    • Statik: kayıt sırasında ayarlanan izinler
    • Artımlı: ihtiyaç oldukça eklenir
    • Yönetici: yüksek ayrıcalıklar için gerekir

Onay

Geliştiriciler için Azure Güvenliğini Uygulama

Hadi pratik yapalım!

Geliştiriciler için Azure Güvenliğini Uygulama

Preparing Video For Download...