Nền tảng danh tính Microsoft

Triển khai bảo mật Azure cho nhà phát triển

Anushika Agarwal

Cloud Data Engineer

Microsoft identity platform là gì?

  • Quản lý đăng nhập ứng dụng và quyền truy cập
    • Xây dựng trên Microsoft Entra ID
      • Entra ID = Dịch vụ Danh tính lõi
      • Identity Platform = Lớp dành cho nhà phát triển cho ứng dụng

Mối quan hệ giữa Entra ID và Microsoft Identity Platform

Triển khai bảo mật Azure cho nhà phát triển

Hoạt động thế nào?

  • Xác thực:
    • Tiêu chuẩn:
      1. OAuth 2.0: giới hạn những gì ứng dụng có thể làm
      2. OpenID Connect: xác nhận bạn là ai
    • Loại tài khoản
      • Tài khoản doanh nghiệp/trường học
      • Tài khoản Microsoft cá nhân
      • Tài khoản mạng xã hội/cục bộ

Microsoft Identity Platform

Triển khai bảo mật Azure cho nhà phát triển

Công cụ chính của Microsoft identity platform

  • MSAL:
    • yêu cầu token cho ứng dụng

MSAL

  • Đăng ký ứng dụng:
    • thiết lập danh tính ứng dụng trong Azure

App registration

  • Microsoft Graph API:
    • truy cập người dùng, nhóm và tài nguyên

Microsoft Graph API

Triển khai bảo mật Azure cho nhà phát triển

Đăng ký ứng dụng

  • Đăng ký ứng dụng kết nối chúng với Entra ID

  • Chọn:

    • Single-tenant: ứng dụng chỉ chạy trong tổ chức của bạn
    • Multi-tenant: ứng dụng chạy trên nhiều tổ chức
  • Tự động tạo:

    • Application object
    • Service principal
  • Thêm secret, chứng chỉ, scope và thương hiệu

Đăng ký ứng dụng

Triển khai bảo mật Azure cho nhà phát triển

Application object

  • Bản thiết kế của ứng dụng
  • Tồn tại trong home tenant của bạn
  • Xác định xác thựcquy tắc truy cập

Application Object

Triển khai bảo mật Azure cho nhà phát triển

Ví dụ: application object trong PeopleSphere

  • PeopleSphere tạo một ứng dụng HR trong tenant của riêng họ

Ví dụ Application Object của PeopleSphere

Triển khai bảo mật Azure cho nhà phát triển

Service principal

  • Bản thể hiện của ứng dụng trong mỗi tenant
  • Bản làm việc của khóa gốc
  • Mỗi khách hàng có service principal trong tenant của họ

Service Principal

Triển khai bảo mật Azure cho nhà phát triển

Ví dụ: service principal trong DataCamp

  • Service Principal được tạo trong tenant của DataCamp

Ví dụ service principal trong DataCamp

Triển khai bảo mật Azure cho nhà phát triển

Các loại service principal

  • Application:
    • Bản thể hiện ứng dụng tiêu chuẩn

Application

  • Managed Identity:
    • Truy cập không cần secret

Managed Identity

  • Legacy:
    • Ứng dụng cũ

Legacy

Triển khai bảo mật Azure cho nhà phát triển

Quyền hạn (Permissions)

  • Ứng dụng yêu cầu truy cập bằng OAuth 2.0permission scope

  • graph.microsoft.com/Calendars.Read

Ví dụ scope Calendars.Read.

Cách ứng dụng yêu cầu và nhận quyền qua Microsoft Identity Platform

Triển khai bảo mật Azure cho nhà phát triển

Delegated permissions

  • Ứng dụng hành động thay mặt người dùng khi có người dùng đã đăng nhập

  • Ví dụ: PeopleSphere lên lịch họp cho người dùng DataCamp

Ví dụ quyền ủy quyền của PeopleSphere

Triển khai bảo mật Azure cho nhà phát triển

App-only permissions

  • Ứng dụng tự hành động
  • Không có người dùng tham gia
  • Ví dụ: PeopleSphere đồng bộ dữ liệu HR hằng đêm

Ví dụ quyền chỉ ứng dụng của PeopleSphere

Triển khai bảo mật Azure cho nhà phát triển

Consent

  • Ứng dụng cần sự đồng ý để kích hoạt các scope quyền

  • Loại đồng ý:

    • Tĩnh: quyền đặt khi đăng ký
    • Tăng dần: thêm khi cần
    • Quản trị viên: cần cho quyền đặc biệt cao

Đồng ý

Triển khai bảo mật Azure cho nhà phát triển

Cùng luyện tập nào!

Triển khai bảo mật Azure cho nhà phát triển

Preparing Video For Download...