Microsoft Identity Platform

Implementace zabezpečení Azure pro vývojáře

Anushika Agarwal

Cloud Data Engineer

Co je Microsoft Identity Platform?

  • Spravuje přihlašování a přístup aplikací
    • Postaven na Microsoft Entra ID
      • Entra ID = základní služba identit
      • Identity Platform = vývojářská vrstva pro aplikace

Vztah mezi Entra ID a Microsoft Identity Platform

Implementace zabezpečení Azure pro vývojáře

Jak to funguje?

  • Ověřuje:
    • Standardy:
      1. OAuth 2.0: omezuje, co aplikace mohou dělat
      2. OpenID Connect: potvrzuje totožnost uživatele
    • Typy účtů
      • Firemní/školní účty
      • Osobní účty Microsoft
      • Sociální/místní účty

Microsoft Identity Platform

Implementace zabezpečení Azure pro vývojáře

Klíčové nástroje Microsoft Identity Platform

  • MSAL:
    • žádost o tokeny pro aplikace

MSAL

  • Registrace aplikace:
    • nastavení identity aplikace v Azure

Registrace aplikace

  • Microsoft Graph API:
    • přístup k uživatelům, skupinám a prostředkům

Microsoft Graph API

Implementace zabezpečení Azure pro vývojáře

Registrace aplikace

  • Registrace aplikace ji propojí s Entra ID

  • Vyberte:

    • Jednoklientská: aplikace funguje pouze ve vaší organizaci
    • Víceklientská: aplikace funguje napříč organizacemi
  • Automaticky vytvoří:

    • Objekt aplikace
    • Instanční objekt
  • Přidejte tajné klíče, certifikáty, obory a branding

Registrace aplikace

Implementace zabezpečení Azure pro vývojáře

Objekt aplikace

  • Plán aplikace
  • Existuje ve domovském tenantovi
  • Definuje pravidla ověřování a přístupu

Objekt aplikace

Implementace zabezpečení Azure pro vývojáře

Příklad: objekt aplikace v PeopleSphere

  • PeopleSphere vytvoří HR aplikaci ve vlastním tenantovi

Příklad objektu aplikace PeopleSphere

Implementace zabezpečení Azure pro vývojáře

Instanční objekt

  • Instance aplikace v každém tenantovi
  • Pracovní kopie původního klíče
  • Každý zákazník má vlastní instanční objekt ve svém tenantovi

Instanční objekt

Implementace zabezpečení Azure pro vývojáře

Příklad: instanční objekt v DataCamp

  • Instanční objekt vytvořen v tenantovi DataCamp

Příklad instančního objektu v DataCamp

Implementace zabezpečení Azure pro vývojáře

Typy instančního objektu

  • Aplikace:
    • Standardní instance aplikace

Aplikace

  • Spravovaná identita:
    • Přístup bez tajných klíčů

Spravovaná identita

  • Starší verze:
    • Starší aplikace

Starší verze

Implementace zabezpečení Azure pro vývojáře

Oprávnění

  • Aplikace žádají o přístup pomocí OAuth 2.0 a oborů oprávnění

  • graph.microsoft.com/Calendars.Read

Příklad oboru Calendars.Read.

Jak aplikace žádají a získávají přístup přes Microsoft Identity Platform

Implementace zabezpečení Azure pro vývojáře

Delegovaná oprávnění

  • Aplikace jedná jménem uživatele, pokud je přihlášen

  • Příklad: PeopleSphere plánuje schůzky pro uživatele DataCamp

Příklad delegovaného oprávnění PeopleSphere

Implementace zabezpečení Azure pro vývojáře

Oprávnění pouze pro aplikaci

  • Aplikace jedná sama za sebe
  • Bez zapojení uživatele
  • Příklad: PeopleSphere synchronizuje HR data každou noc

Příklad oprávnění pouze pro aplikaci PeopleSphere

Implementace zabezpečení Azure pro vývojáře

Souhlas

  • Aplikace potřebují souhlas k aktivaci oborů oprávnění

  • Typy souhlasu:

    • Statický: oprávnění nastavena při registraci
    • Přírůstkový: přidáván podle potřeby
    • Správcovský: vyžadován pro přístup s vysokými oprávněními

Souhlas

Implementace zabezpečení Azure pro vývojáře

Pojďme si procvičit!

Implementace zabezpečení Azure pro vývojáře

Preparing Video For Download...