Microsoft ID 플랫폼

개발자를 위한 Azure 보안 구현

Anushika Agarwal

Cloud Data Engineer

Microsoft ID 플랫폼이란?

  • 로그인 및 액세스 관리
    • Microsoft Entra ID 기반
      • Entra ID = 핵심 ID 서비스
      • ID 플랫폼 = 앱용 개발자 계층

Entra ID와 Microsoft ID 플랫폼의 관계

개발자를 위한 Azure 보안 구현

작동 방식

  • 인증:
    • 표준:
      1. OAuth 2.0: 앱 권한 제한
      2. OpenID Connect: 사용자 신원 확인
    • 계정 유형
      • 회사/학교 계정
      • 개인 Microsoft 계정
      • 소셜/로컬 계정

Microsoft ID 플랫폼

개발자를 위한 Azure 보안 구현

Microsoft ID 플랫폼의 주요 도구

  • MSAL:
    • 앱용 토큰 요청

MSAL

  • 앱 등록:
    • Azure에서 앱 ID 설정

앱 등록

  • Microsoft Graph API:
    • 사용자, 그룹 및 리소스 액세스

Microsoft Graph API

개발자를 위한 Azure 보안 구현

앱 등록

  • 앱을 등록하면 Entra ID에 연결됩니다

  • 선택:

    • 단일 테넌트: 조직 내에서만 사용
    • 다중 테넌트: 여러 조직에서 사용
  • 자동 생성:

    • 애플리케이션 개체
    • 서비스 주체
  • 비밀, 인증서, 범위 및 브랜딩 추가

앱 등록

개발자를 위한 Azure 보안 구현

애플리케이션 개체

  • 앱의 청사진
  • 홈 테넌트에 존재
  • 인증액세스 규칙 정의

애플리케이션 개체

개발자를 위한 Azure 보안 구현

예시: PeopleSphere의 애플리케이션 개체

  • PeopleSphere자체 테넌트에 HR 앱 생성

PeopleSphere 애플리케이션 개체 예시

개발자를 위한 Azure 보안 구현

서비스 주체

  • 각 테넌트의 앱 인스턴스
  • 원본 키의 사본
  • 각 고객은 자신의 테넌트에 서비스 주체 보유

서비스 주체

개발자를 위한 Azure 보안 구현

예시: DataCamp의 서비스 주체

  • DataCamp 테넌트에 서비스 주체 생성

DataCamp의 서비스 주체 예시

개발자를 위한 Azure 보안 구현

서비스 주체 유형

  • 애플리케이션:
    • 표준 앱 인스턴스

애플리케이션

  • 관리 ID:
    • 비밀 없는 액세스

관리 ID

  • 레거시:
    • 구형 앱

레거시

개발자를 위한 Azure 보안 구현

권한

  • 앱은 OAuth 2.0권한 범위를 사용해 액세스 요청

  • graph.microsoft.com/Calendars.Read

범위 예시: Calendars.Read

Microsoft ID 플랫폼을 통한 앱 액세스 요청 및 승인 방법

개발자를 위한 Azure 보안 구현

위임 권한

  • 로그인된 사용자가 있을 때 앱이 사용자를 대신해 동작

  • 예시: PeopleSphere가 DataCamp 사용자의 회의를 예약

PeopleSphere 위임 권한 예시

개발자를 위한 Azure 보안 구현

앱 전용 권한

  • 앱이 자체적으로 동작
  • 사용자 개입 없음
  • 예시: PeopleSphere가 야간에 HR 데이터 동기화

PeopleSphere 앱 전용 권한 예시

개발자를 위한 Azure 보안 구현

동의

  • 앱이 권한 범위를 활성화하려면 동의 필요

  • 동의 유형:

    • 정적: 등록 시 권한 설정
    • 증분: 필요에 따라 추가
    • 관리자: 높은 권한 액세스에 필요

동의

개발자를 위한 Azure 보안 구현

연습해 봅시다!

개발자를 위한 Azure 보안 구현

Preparing Video For Download...