Configurer l'authentification et l'accès aux API

Gestion des API Azure

Fiodar Sazanavets

Senior Software Engineer at Microsoft

Importance de la sécurité des API

Sécurité HTTP

  • Les points de terminaison d'API sont souvent publics
  • Les données derrière les API doivent être protégées
  • Surtout pour les données sensibles
Gestion des API Azure

Aperçu de l'authentification

  • L'authentification et l'autorisation ne sont pas la même chose
  • L'authentification prouve l'identité de l'appelant
  • Se connecter avec un nom d'utilisateur et un mot de passe est une forme d'authentification

Formulaire d'ouverture de session

Gestion des API Azure

Aperçu de l'autorisation

Requêtes non sécurisées vs sécurisées

  • L'autorisation contrôle les permissions
  • Un utilisateur authentifié peut quand même ne pas être autorisé
  • Exemple : seul le personnel admin peut accéder à la zone d'administration
Gestion des API Azure

Exemple d'appli météo

Autorisation d'une appli météo

Gestion des API Azure

Introduction à OAuth

  • OAuth sert à l'authentification
  • Sert aussi à l'autorisation
  • Protocole de sécurité complexe
  • Très haut niveau de sécurité

Délivrance d'un jeton d'accès

Gestion des API Azure

Exemple OAuth Google

Exemple OAuth de Google

Gestion des API Azure

Autorisation par clé d'API dans Azure Functions

  • L'authentification n'est pas toujours nécessaire pour l'autorisation
  • Des points de terminaison HTTP peuvent être sécurisés par des clés d'API
  • Longue chaîne de caractères
  • Dans Azure Functions, une clé par défaut est générée
  • La clé doit être incluse dans la requête
  • Le client doit connaître la clé
  • Le client n'a pas à prouver son identité

Configuration d'une clé d'API dans Azure

Gestion des API Azure

Étendues des clés d'API

Étendues de clés d'API dans une fonction Azure

  • Différentes étendues selon le type de clé
  • Clé au niveau fonction accorde l'accès à des fonctions précises
    • Comme une clé qui ouvre une porte précise
  • Clé au niveau hôte
    • Accorde l'accès à toutes les fonctions d'une appli
    • comme une clé passe-partout pour l'édifice
Gestion des API Azure

Authentification dans API Management

  • APIM peut être relié à un fournisseur d'authentification
  • Entra ID en est un exemple
    • Anciennement appelé Active Directory
  • L'intégration à OAuth est plus sécurisée que les clés d'API
    • Mais bien plus complexe

Activer l'intégration à Entra ID dans APIM

Gestion des API Azure

Stratégies d'autorisation dans API Management

 

Validation de JWT dans APIM

L'autorisation est appliquée via des stratégies dans API Management

  • Les stratégies définissent les règles d'accès

  • Restreindre des points de terminaison selon les rôles

  • S'assurer que seuls les clients autorisés invoquent les API

Gestion des API Azure

Passons à la pratique !

Gestion des API Azure

Preparing Video For Download...