Plataforma de identidade da Microsoft

Implementar segurança do Azure para desenvolvedores

Anushika Agarwal

Cloud Data Engineer

O que é a Microsoft identity platform?

  • Gerencia logins e acesso de apps
    • Baseada no Microsoft Entra ID
      • Entra ID = Serviço central de identidade
      • Identity Platform = Camada de desenvolvedor para apps

Relação entre Entra ID e Microsoft Identity Platform

Implementar segurança do Azure para desenvolvedores

Como funciona?

  • Autentica:
    • Padrões:
      1. OAuth 2.0: limita o que os apps podem fazer
      2. OpenID Connect: confirma quem você é
    • Tipos de conta
      • Contas corporativas/escolares
      • Contas pessoais Microsoft
      • Contas sociais/locais

Microsoft Identity Platform

Implementar segurança do Azure para desenvolvedores

Ferramentas-chave da Microsoft identity platform

  • MSAL:
    • solicita tokens para apps

MSAL

  • Registro de app:
    • configura a identidade do app no Azure

Registro de app

  • Microsoft Graph API:
    • acessa usuários, grupos e recursos

Microsoft Graph API

Implementar segurança do Azure para desenvolvedores

Registro de app

  • Registrar apps os conecta ao Entra ID

  • Escolha:

    • Single-tenant: app funciona só na sua organização
    • Multi-tenant: app funciona entre organizações
  • Cria automaticamente:

    • Application object
    • Service principal
  • Adicione segredos, certificados, escopos e marca

Registro de app

Implementar segurança do Azure para desenvolvedores

Application object

  • Blueprint do app
  • Fica no seu tenant de origem
  • Define autenticação e regras de acesso

Objeto de aplicativo

Implementar segurança do Azure para desenvolvedores

Exemplo: application object na PeopleSphere

  • PeopleSphere cria um app de RH no próprio tenant

Exemplo de Application Object da PeopleSphere

Implementar segurança do Azure para desenvolvedores

Service principal

  • Instância do app em cada tenant
  • Cópia de trabalho da chave original
  • Cada cliente recebe seu próprio service principal no tenant

Service principal

Implementar segurança do Azure para desenvolvedores

Exemplo: service principal na DataCamp

  • Service principal criado no tenant da DataCamp

Exemplo de service principal na DataCamp

Implementar segurança do Azure para desenvolvedores

Tipos de service principal

  • Application:
    • Instância de app padrão

Application

  • Managed Identity:
    • Acesso sem segredo

Managed Identity

  • Legacy:
    • Apps antigos

Legacy

Implementar segurança do Azure para desenvolvedores

Permissões

  • Apps pedem acesso usando OAuth 2.0 e escopos de permissão

  • graph.microsoft.com/Calendars.Read

Escopo de exemplo Calendars.Read.

Como apps solicitam e obtêm acesso via Microsoft Identity Platform

Implementar segurança do Azure para desenvolvedores

Permissões delegadas

  • App age em nome do usuário quando há usuário logado

  • Exemplo: PeopleSphere agenda reuniões para usuários da DataCamp

Exemplo de permissão delegada da PeopleSphere

Implementar segurança do Azure para desenvolvedores

Permissões somente app

  • App age por conta própria
  • Sem envolvimento de usuário
  • Exemplo: PeopleSphere sincroniza dados de RH à noite

Exemplo de permissão somente app da PeopleSphere

Implementar segurança do Azure para desenvolvedores

Consentimento

  • Apps precisam de consentimento para ativar escopos de permissão

  • Tipos de consentimento:

    • Estático: permissões definidas no registro
    • Incremental: adicionadas conforme necessário
    • Admin: exigido para alto privilégio

Consentimento

Implementar segurança do Azure para desenvolvedores

Vamos praticar!

Implementar segurança do Azure para desenvolvedores

Preparing Video For Download...