Платформа Microsoft Identity

Реализация безопасности Azure для разработчиков

Anushika Agarwal

Cloud Data Engineer

Что такое платформа Microsoft Identity?

  • Управляет входом в приложения и доступом
    • Построена на Microsoft Entra ID
      • Entra ID = базовая служба идентификации
      • Identity Platform = уровень разработчика для приложений

Связь между Entra ID и Microsoft Identity Platform

Реализация безопасности Azure для разработчиков

Как это работает?

  • Аутентификация:
    • Стандарты:
      1. OAuth 2.0: ограничивает возможности приложений
      2. OpenID Connect: подтверждает личность пользователя
    • Типы учётных записей
      • Корпоративные и учебные аккаунты
      • Личные учётные записи Microsoft
      • Социальные и локальные аккаунты

Microsoft Identity Platform

Реализация безопасности Azure для разработчиков

Основные инструменты платформы Microsoft Identity

  • MSAL:
    • запрашивает токены для приложений

MSAL

  • Регистрация приложений:
    • настройка идентификатора приложения в Azure

Регистрация приложений

  • Microsoft Graph API:
    • доступ к пользователям, группам и ресурсам

Microsoft Graph API

Реализация безопасности Azure для разработчиков

Регистрация приложений

  • Регистрация приложений связывает их с Entra ID

  • Выберите:

    • Однотенантное: приложение работает только в вашей организации
    • Многотенантное: приложение работает в нескольких организациях
  • Создаётся автоматически:

    • Объект приложения
    • Субъект-служба
  • Добавьте секреты, сертификаты, области и брендинг

Регистрация приложений

Реализация безопасности Azure для разработчиков

Объект приложения

  • Шаблон приложения
  • Хранится в домашнем тенанте
  • Определяет правила аутентификации и доступа

Объект приложения

Реализация безопасности Azure для разработчиков

Пример: объект приложения в PeopleSphere

  • PeopleSphere создаёт HR-приложение в собственном тенанте

Пример объекта приложения PeopleSphere

Реализация безопасности Azure для разработчиков

Субъект-служба

  • Экземпляр приложения в каждом тенанте
  • Рабочая копия исходного ключа
  • Каждый клиент получает собственный субъект-службу в своём тенанте

Субъект-служба

Реализация безопасности Azure для разработчиков

Пример: субъект-служба в DataCamp

  • Субъект-служба создан в тенанте DataCamp

Пример субъекта-службы в DataCamp

Реализация безопасности Azure для разработчиков

Типы субъектов-служб

  • Application:
    • Стандартный экземпляр приложения

Application

  • Managed Identity:
    • Доступ без секретов

Managed Identity

  • Legacy:
    • Устаревшие приложения

Legacy

Реализация безопасности Azure для разработчиков

Разрешения

  • Приложения запрашивают доступ через OAuth 2.0 и области разрешений

  • graph.microsoft.com/Calendars.Read

Пример области Calendars.Read.

Как приложения запрашивают и получают доступ через Microsoft Identity Platform

Реализация безопасности Azure для разработчиков

Делегированные разрешения

  • Приложение действует от имени пользователя при активном сеансе

  • Пример: PeopleSphere планирует встречи для пользователей DataCamp

Пример делегированного разрешения PeopleSphere

Реализация безопасности Azure для разработчиков

Разрешения только для приложения

  • Приложение действует от своего имени
  • Пользователь не участвует
  • Пример: PeopleSphere синхронизирует HR-данные каждую ночь

Пример разрешения только для приложения PeopleSphere

Реализация безопасности Azure для разработчиков

Согласие

  • Приложениям нужно согласие для активации областей разрешений

  • Типы согласия:

    • Статическое: разрешения задаются при регистрации
    • Инкрементное: добавляются по мере необходимости
    • Административное: требуется для привилегированного доступа

Согласие

Реализация безопасности Azure для разработчиков

Давайте потренируемся!

Реализация безопасности Azure для разработчиков

Preparing Video For Download...