Microsoft identity platform

Azure-beveiliging implementeren voor developers

Anushika Agarwal

Cloud Data Engineer

Wat is de Microsoft identity platform?

  • Beheert app-aanmeldingen en toegang
    • Gebouwd op Microsoft Entra ID
      • Entra ID = Kernidentiteitsservice
      • Identity Platform = Ontwikkellaag voor apps

Relatie tussen Entra ID en Microsoft Identity Platform

Azure-beveiliging implementeren voor developers

Hoe werkt het?

  • Authenticateert:
    • Standaarden:
      1. OAuth 2.0: begrenst wat apps mogen doen
      2. OpenID Connect: bevestigt wie je bent
    • Accounttypen
      • Zakelijke/schoolaccounts
      • Persoonlijke Microsoft-accounts
      • Sociale/lokale accounts

Microsoft Identity Platform

Azure-beveiliging implementeren voor developers

Belangrijkste tools van de Microsoft identity platform

  • MSAL:
    • aanvraagtokens voor apps

MSAL

  • App-registratie:
    • stel de app-identiteit in Azure in

App registration

  • Microsoft Graph API:
    • toegang tot gebruikers, groepen en resources

Microsoft Graph API

Azure-beveiliging implementeren voor developers

App-registratie

  • Apps registreren koppelt ze aan Entra ID

  • Kies:

    • Single-tenant: app werkt alleen in je organisatie
    • Multi-tenant: app werkt tussen organisaties
  • Maakt automatisch:

    • Application object
    • Service principal
  • Voeg secrets, certificaten, scopes en branding toe

App Registration

Azure-beveiliging implementeren voor developers

Application object

  • Blauwdruk van de app
  • Staat in je hometenant
  • Definieert authenticatie en toegangsregels

Application Object

Azure-beveiliging implementeren voor developers

Voorbeeld: application object in PeopleSphere

  • PeopleSphere maakt een HR-app in de eigen tenant

Voorbeeld van PeopleSphere's Application Object

Azure-beveiliging implementeren voor developers

Service principal

  • Instantie van de app in elke tenant
  • Werkexemplaar van de originele sleutel
  • Elke klant krijgt een eigen service principal in de eigen tenant

Service Principal

Azure-beveiliging implementeren voor developers

Voorbeeld: service principal in DataCamp

  • Service principal gemaakt in DataCamp's tenant

Voorbeeld service principal in DataCamp

Azure-beveiliging implementeren voor developers

Typen service principal

  • Application:
    • Standaard app-instantie

Application

  • Managed Identity:
    • Toegang zonder secrets

Managed Identity

  • Legacy:
    • Oudere apps

Legacy

Azure-beveiliging implementeren voor developers

Machtigingen

  • Apps vragen toegang via OAuth 2.0 en permission scopes

  • graph.microsoft.com/Calendars.Read

Voorbeeldscope Calendars.Read.

Hoe apps toegang aanvragen en krijgen via Microsoft Identity Platform

Azure-beveiliging implementeren voor developers

Gedelegeerde machtigingen

  • App handelt namens de gebruiker als er een aangemelde gebruiker is

  • Voorbeeld: PeopleSphere plant vergaderingen voor DataCamp-gebruikers

PeopleSphere-voorbeeld van gedelegeerde machtiging

Azure-beveiliging implementeren voor developers

Alleen-app-machtigingen

  • App handelt als zichzelf
  • Geen gebruiker betrokken
  • Voorbeeld: PeopleSphere synchroniseert elke nacht HR-gegevens

PeopleSphere-voorbeeld van alleen-app-machtiging

Azure-beveiliging implementeren voor developers

Toestemming

  • Apps hebben toestemming nodig om scopes te activeren

  • Typen toestemming:

    • Statisch: machtigingen ingesteld bij registratie
    • Incrementeel: toegevoegd wanneer nodig
    • Beheerder: vereist voor toegang met hoge rechten

Toestemming

Azure-beveiliging implementeren voor developers

Laten we oefenen!

Azure-beveiliging implementeren voor developers

Preparing Video For Download...