Microsoft identity platform

Mettre en œuvre la sécurité Azure pour les développeurs

Anushika Agarwal

Cloud Data Engineer

Qu'est-ce que Microsoft identity platform ?

  • Gère la connexion et l'accès des applications
    • S'appuie sur Microsoft Entra ID
      • Entra ID = Service d'identité central
      • Identity Platform = Couche développeur pour les apps

Relation entre Entra ID et Microsoft Identity Platform

Mettre en œuvre la sécurité Azure pour les développeurs

Comment ça fonctionne ?

  • Authentifie :
    • Standards :
      1. OAuth 2.0 : limite les actions des apps
      2. OpenID Connect : confirme votre identité
    • Types de comptes
      • Comptes entreprise/école
      • Comptes Microsoft personnels
      • Comptes sociaux/locaux

Microsoft Identity Platform

Mettre en œuvre la sécurité Azure pour les développeurs

Outils clés de Microsoft identity platform

  • MSAL :
    • demande des jetons pour les apps

MSAL

  • App registration :
    • configure l'identité de l'app dans Azure

App registration

  • Microsoft Graph API :
    • accès aux utilisateurs, groupes et ressources

Microsoft Graph API

Mettre en œuvre la sécurité Azure pour les développeurs

Inscription d’application

  • L’inscription des apps les connecte à Entra ID

  • Choisir :

    • Monolocataire : l’app fonctionne uniquement dans votre organisation
    • Multilocataire : l’app fonctionne entre organisations
  • Crée automatiquement :

    • Objet application
    • Service principal
  • Ajouter secrets, certificats, portées et image de marque

Inscription d’application

Mettre en œuvre la sécurité Azure pour les développeurs

Objet application

  • Plan de l’app
  • Réside dans votre client d’accueil
  • Définit l’authentification et les règles d’accès

Objet application

Mettre en œuvre la sécurité Azure pour les développeurs

Exemple : objet application chez PeopleSphere

  • PeopleSphere crée une app RH dans son propre client

Exemple d’objet application de PeopleSphere

Mettre en œuvre la sécurité Azure pour les développeurs

Service principal

  • Instance de l’app dans chaque client
  • Copie exploitable de la clé d’origine
  • Chaque client reçoit son propre service principal dans son client

Service principal

Mettre en œuvre la sécurité Azure pour les développeurs

Exemple : service principal chez DataCamp

  • Service principal créé dans le client de DataCamp

Exemple de service principal chez DataCamp

Mettre en œuvre la sécurité Azure pour les développeurs

Types de service principal

  • Application :
    • Instance d’app standard

Application

  • Identité managée :
    • Accès sans secret

Managed Identity

  • Hérité :
    • Anciennes apps

Legacy

Mettre en œuvre la sécurité Azure pour les développeurs

Autorisations

  • Les apps demandent l’accès via OAuth 2.0 et des portées d’autorisations

  • graph.microsoft.com/Calendars.Read

Exemple de portée Calendars.Read.

Comment les apps demandent et obtiennent l’accès via Microsoft Identity Platform

Mettre en œuvre la sécurité Azure pour les développeurs

Autorisations déléguées

  • L’app agit au nom de l’utilisateur quand c’est un utilisateur connecté

  • Exemple : PeopleSphere planifie des réunions pour les utilisateurs DataCamp

Exemple d’autorisation déléguée PeopleSphere

Mettre en œuvre la sécurité Azure pour les développeurs

Autorisations d’application uniquement

  • L’app agit en son nom propre
  • Aucun utilisateur impliqué
  • Exemple : PeopleSphere synchronise les données RH chaque nuit

Exemple d’autorisation App-only PeopleSphere

Mettre en œuvre la sécurité Azure pour les développeurs

Consentement

  • Les apps doivent obtenir le consentement pour activer les portées d’autorisations

  • Types de consentement :

    • Statique : autorisations définies à l’inscription
    • Incrémental : ajoutées au besoin
    • Admin : requis pour les droits élevés

Consentement

Mettre en œuvre la sécurité Azure pour les développeurs

Passons à la pratique !

Mettre en œuvre la sécurité Azure pour les développeurs

Preparing Video For Download...