Platforma tożsamości Microsoft

Implementowanie zabezpieczeń Azure dla deweloperów

Anushika Agarwal

Cloud Data Engineer

Czym jest platforma tożsamości Microsoft?

  • Zarządza logowaniem i dostępem aplikacji
    • Opiera się na Microsoft Entra ID
      • Entra ID = Podstawowa usługa tożsamości
      • Identity Platform = Warstwa deweloperska dla aplikacji

Relacja między Entra ID a platformą tożsamości Microsoft

Implementowanie zabezpieczeń Azure dla deweloperów

Jak to działa?

  • Uwierzytelnia:
    • Standardy:
      1. OAuth 2.0: ogranicza możliwości aplikacji
      2. OpenID Connect: potwierdza tożsamość użytkownika
    • Typy kont
      • Konta firmowe/szkolne
      • Osobiste konta Microsoft
      • Konta społecznościowe/lokalne

Platforma tożsamości Microsoft

Implementowanie zabezpieczeń Azure dla deweloperów

Kluczowe narzędzia platformy tożsamości Microsoft

  • MSAL:
    • żądanie tokenów dla aplikacji

MSAL

  • Rejestracja aplikacji:
    • konfiguracja tożsamości aplikacji w Azure

Rejestracja aplikacji

  • Microsoft Graph API:
    • dostęp do użytkowników, grup i zasobów

Microsoft Graph API

Implementowanie zabezpieczeń Azure dla deweloperów

Rejestracja aplikacji

  • Rejestracja aplikacji łączy je z Entra ID

  • Wybór:

    • Pojedynczy tenant: aplikacja działa tylko w organizacji
    • Wiele tenantów: aplikacja działa między organizacjami
  • Tworzy automatycznie:

    • Obiekt aplikacji
    • Jednostkę usługi
  • Dodawanie sekretów, certyfikatów, zakresów i brandingu

Rejestracja aplikacji

Implementowanie zabezpieczeń Azure dla deweloperów

Obiekt aplikacji

  • Szablon aplikacji
  • Znajduje się w głównym tenancie
  • Definiuje reguły uwierzytelniania i dostępu

Obiekt aplikacji

Implementowanie zabezpieczeń Azure dla deweloperów

Przykład: obiekt aplikacji w PeopleSphere

  • PeopleSphere tworzy aplikację HR we własnym tenancie

Przykład obiektu aplikacji PeopleSphere

Implementowanie zabezpieczeń Azure dla deweloperów

Jednostka usługi

  • Instancja aplikacji w każdym tenancie
  • Działająca kopia oryginalnego klucza
  • Każdy klient ma własną jednostkę usługi w swoim tenancie

Jednostka usługi

Implementowanie zabezpieczeń Azure dla deweloperów

Przykład: jednostka usługi w DataCamp

  • Jednostka usługi utworzona w tenancie DataCamp

Przykład jednostki usługi w DataCamp

Implementowanie zabezpieczeń Azure dla deweloperów

Typy jednostek usługi

  • Aplikacja:
    • Standardowa instancja aplikacji

Aplikacja

  • Tożsamość zarządzana:
    • Dostęp bez sekretów

Tożsamość zarządzana

  • Starsza aplikacja:
    • Aplikacje starszego typu

Starsza aplikacja

Implementowanie zabezpieczeń Azure dla deweloperów

Uprawnienia

  • Aplikacje żądają dostępu za pomocą OAuth 2.0 i zakresów uprawnień

  • graph.microsoft.com/Calendars.Read

Przykładowy zakres Calendars.Read.

Jak aplikacje żądają i uzyskują dostęp przez platformę tożsamości Microsoft

Implementowanie zabezpieczeń Azure dla deweloperów

Uprawnienia delegowane

  • Aplikacja działa w imieniu zalogowanego użytkownika

  • Przykład: PeopleSphere planuje spotkania dla użytkowników DataCamp

Przykład uprawnienia delegowanego PeopleSphere

Implementowanie zabezpieczeń Azure dla deweloperów

Uprawnienia tylko dla aplikacji

  • Aplikacja działa we własnym imieniu
  • Bez udziału użytkownika
  • Przykład: PeopleSphere synchronizuje dane HR co noc

Przykład uprawnienia tylko dla aplikacji PeopleSphere

Implementowanie zabezpieczeń Azure dla deweloperów

Zgoda

  • Aplikacje wymagają zgody na aktywację zakresów uprawnień

  • Typy zgody:

    • Statyczna: uprawnienia ustawiane podczas rejestracji
    • Przyrostowa: dodawana w miarę potrzeb
    • Administracyjna: wymagana do dostępu z wysokimi uprawnieniami

Zgoda

Implementowanie zabezpieczeń Azure dla deweloperów

Czas na ćwiczenia!

Implementowanie zabezpieczeń Azure dla deweloperów

Preparing Video For Download...