Autentisering och auktorisering med Entra ID

Azure API Management

Fiodar Sazanavets

Senior Software Engineer at Microsoft

Grundläggande OAuth-koncept

Entra ID - APIM integration

Azure API Management

Varför använda en identitetsleverantör

Analogi med parkeringsvakt

  • Tänk på en IdP som en parkeringsvakt
  • Din bil har värdesaker i handskfacket (skyddad data)
  • Du ger vakten en speciell parkeringsnyckel
    • ger bara tillstånd att parkera, inte att komma åt värdesakerna
  • På samma sätt hanterar IdP appens säkerhet men kan inte komma åt den skyddade datan i apparna
  • Exempel: Entra ID fungerar som IdP och API Manager som klient
Azure API Management

Registrera en Entra ID-app

  • Entra ID finns i Azure Portal
  • Hantering kräver behörighet på hög nivå (contributor)
  • För att använda OAuth, lägg till en ny entitet under App Registration
  • Varje registrering behöver ett eget namn och en giltig omdirigerings-URL
  • För APIM är omdirigerings-URL:en adressen till APIM-instansen
  • Det säkerställer att Entra ID skickar tillbaka förfrågningar till APIM efter inloggning

Appregistrering i Entra ID

Azure API Management

Hämta klientinformation

Klientinformation i Entra ID

  • Klient-ID och klientorganisations-ID

    • Utgör appens publika adress
    • Används av koden för att tala om för Entra ID vilken app det är
  • Klienthemlighet

    • Fungerar som appens lösenord
    • Koden presenterar den för att styrka sin identitet
    • Måste alltid lagras säkert och får aldrig exponeras i klientkod
Azure API Management

Hämta slutpunkts-URL:er

  • Hämta IdP:ns slutpunkts-URL:er innan klienten kopplas till IdP

    • I Entra ID, klicka på Endpoints på sidan Overview för appregistreringen
    • Hämta OAuth 2.0-slutpunkterna för auktorisering och token
  • Auktoriseringsslutpunkt

    • Dit koden omdirigerar användare för inloggning
  • Tokenslutpunkt

    • Backend växlar auktoriseringskod mot åtkomsttoken

Autentiseringsflöde i Entra ID

Azure API Management

Anslut APIM till Entra ID

OAuth och OIDC-anslutning i APIM

  • I APIM, öppna OAuth 2.0 + OpenID Connect under APIs

    • Definiera en ny auktoriseringsserver
  • Konfigurera servern med:

    • Auktoriserings- och tokenslutpunkter
    • Klient-ID och klienthemlighet
    • Omfång som exponeras av ditt API
Azure API Management

Nu kör vi en övning!

Azure API Management

Preparing Video For Download...