Piattaforma di identità Microsoft

Implementare Azure Security per sviluppatori

Anushika Agarwal

Cloud Data Engineer

Che cos'è la Microsoft identity platform?

  • Gestisce accesso alle app e autorizzazioni
    • Basata su Microsoft Entra ID
      • Entra ID = servizio identità di base
      • Identity Platform = livello per sviluppatori per le app

Relazione tra Entra ID e Microsoft Identity Platform

Implementare Azure Security per sviluppatori

Come funziona?

  • Autentica:
    • Standard:
      1. OAuth 2.0: limita cosa possono fare le app
      2. OpenID Connect: conferma chi sei
    • Tipi di account
      • Account aziendali/scolastici
      • Account Microsoft personali
      • Account social/locali

Microsoft Identity Platform

Implementare Azure Security per sviluppatori

Strumenti chiave della Microsoft identity platform

  • MSAL:
    • richiede token per le app

MSAL

  • Registrazione app:
    • configura l'identità dell'app in Azure

Registrazione app

  • Microsoft Graph API:
    • accede a utenti, gruppi e risorse

Microsoft Graph API

Implementare Azure Security per sviluppatori

Registrazione dell'app

  • Registrare le app le collega a Entra ID

  • Scegli:

    • Single-tenant: l'app funziona solo nella tua organizzazione
    • Multi-tenant: l'app funziona tra organizzazioni
  • Crea automaticamente:

    • Application object
    • Service principal
  • Aggiungi segreti, certificati, ambiti e branding

Registrazione app

Implementare Azure Security per sviluppatori

Application object

  • Blueprint dell'app
  • Risiede nel tuo tenant principale
  • Definisce autenticazione e regole di accesso

Application Object

Implementare Azure Security per sviluppatori

Esempio: application object in PeopleSphere

  • PeopleSphere crea un'app HR nel proprio tenant

Esempio di Application Object di PeopleSphere

Implementare Azure Security per sviluppatori

Service principal

  • Istanza dell'app in ogni tenant
  • Copia operativa della chiave originale
  • Ogni cliente ha il proprio service principal nel suo tenant

Service Principal

Implementare Azure Security per sviluppatori

Esempio: service principal in DataCamp

  • Service principal creato nel tenant di DataCamp

Esempio di service principal in DataCamp

Implementare Azure Security per sviluppatori

Tipi di service principal

  • Application:
    • Istanza app standard

Application

  • Managed Identity:
    • Accesso senza segreti

Managed Identity

  • Legacy:
    • App meno recenti

Legacy

Implementare Azure Security per sviluppatori

Autorizzazioni

  • Le app richiedono accesso con OAuth 2.0 e permission scopes

  • graph.microsoft.com/Calendars.Read

Esempio di ambito Calendars.Read.

Come le app richiedono e ottengono accesso tramite Microsoft Identity Platform

Implementare Azure Security per sviluppatori

Autorizzazioni delegate

  • L'app agisce per conto dell'utente quando c'è un utente connesso

  • Esempio: PeopleSphere pianifica riunioni per gli utenti DataCamp

Esempio di autorizzazione delegata di PeopleSphere

Implementare Azure Security per sviluppatori

Autorizzazioni solo app

  • L'app agisce come se stessa
  • Nessun coinvolgimento dell'utente
  • Esempio: PeopleSphere sincronizza i dati HR ogni notte

Esempio di autorizzazione solo app di PeopleSphere

Implementare Azure Security per sviluppatori

Consenso

  • Le app necessitano del consenso per attivare gli ambiti di autorizzazione

  • Tipi di consenso:

    • Statico: autorizzazioni impostate in registrazione
    • Incrementale: aggiunte al bisogno
    • Amministratore: richiesto per accessi privilegiati

Consenso

Implementare Azure Security per sviluppatori

Esercitiamoci!

Implementare Azure Security per sviluppatori

Preparing Video For Download...