Microsoft Identity Platform

Azure-Sicherheit für Entwickler implementieren

Anushika Agarwal

Cloud Data Engineer

Was ist die Microsoft Identity Platform?

  • Verwaltet App-Anmeldungen und Zugriffe
    • Basiert auf Microsoft Entra ID
      • Entra ID = zentrales Identitäts‑Service
      • Identity Platform = Entwickler‑Schicht für Apps

Beziehung zwischen Entra ID und Microsoft Identity Platform

Azure-Sicherheit für Entwickler implementieren

Wie funktioniert sie?

  • Authentifiziert:
    • Standards:
      1. OAuth 2.0: begrenzt, was Apps dürfen
      2. OpenID Connect: bestätigt, wer du bist
    • Kontotypen
      • Unternehmens-/Schulkonten
      • Persönliche Microsoft-Konten
      • Soziale/lokale Konten

Microsoft Identity Platform

Azure-Sicherheit für Entwickler implementieren

Wichtige Tools der Microsoft Identity Platform

  • MSAL:
    • fordert Token für Apps an

MSAL

  • App-Registrierung:
    • richtet die App-Identität in Azure ein

App registration

  • Microsoft Graph API:
    • greift auf Benutzer, Gruppen und Ressourcen zu

Microsoft Graph API

Azure-Sicherheit für Entwickler implementieren

App-Registrierung

  • Durch Registrieren verbindest du Apps mit Entra ID

  • Wähle:

    • Single-Tenant: App funktioniert nur in deiner Organisation
    • Multi-Tenant: App funktioniert organisationsübergreifend
  • Erstellt automatisch:

    • Application object
    • Service principal
  • Füge Secrets, Zertifikate, Scopes und Branding hinzu

App-Registrierung

Azure-Sicherheit für Entwickler implementieren

Application Object

  • Bauplan der App
  • Liegt in deinem Heim-Tenant
  • Definiert Authentifizierung und Zugriffsregeln

Application Object

Azure-Sicherheit für Entwickler implementieren

Beispiel: Application Object in PeopleSphere

  • PeopleSphere erstellt eine HR-App in seinem eigenen Tenant

Beispiel des Application Object von PeopleSphere

Azure-Sicherheit für Entwickler implementieren

Service Principal

  • Instanz der App in jedem Tenant
  • Arbeitskopie des Originals
  • Jeder Kunde erhält einen eigenen Service Principal in seinem Tenant

Service Principal

Azure-Sicherheit für Entwickler implementieren

Beispiel: Service Principal in DataCamp

  • Service Principal im Tenant von DataCamp erstellt

Beispiel-Service Principal in DataCamp

Azure-Sicherheit für Entwickler implementieren

Arten von Service Principals

  • Application:
    • Standard-App-Instanz

Application

  • Managed Identity:
    • Zugriff ohne Secrets

Managed Identity

  • Legacy:
    • Ältere Apps

Legacy

Azure-Sicherheit für Entwickler implementieren

Berechtigungen

  • Apps fordern Zugriff mit OAuth 2.0 und Berechtigungs-Scopes an

  • graph.microsoft.com/Calendars.Read

Beispiel-Scope Calendars.Read.

Wie Apps über die Microsoft Identity Platform Zugriff anfragen und erhalten

Azure-Sicherheit für Entwickler implementieren

Delegierte Berechtigungen

  • Die App handelt im Namen des Benutzers, wenn ein angemeldeter Benutzer vorhanden ist

  • Beispiel: PeopleSphere plant Meetings für DataCamp-Nutzer

Beispiel für delegierte Berechtigungen von PeopleSphere

Azure-Sicherheit für Entwickler implementieren

App-only-Berechtigungen

  • App handelt als sie selbst
  • Kein Benutzer beteiligt
  • Beispiel: PeopleSphere synchronisiert HR-Daten jede Nacht

Beispiel für App-only-Berechtigungen von PeopleSphere

Azure-Sicherheit für Entwickler implementieren

Einwilligung

  • Apps benötigen Einwilligung, um Berechtigungs-Scopes zu aktivieren

  • Arten der Einwilligung:

    • Statisch: Berechtigungen bei der Registrierung festgelegt
    • Schrittweise: bei Bedarf ergänzt
    • Admin: erforderlich für hoch privilegierten Zugriff

Einwilligung

Azure-Sicherheit für Entwickler implementieren

Lass uns üben!

Azure-Sicherheit für Entwickler implementieren

Preparing Video For Download...