Microsoft identity platform

Implementera Azure-säkerhet för utvecklare

Anushika Agarwal

Cloud Data Engineer

Vad är Microsoft identity platform?

  • Hanterar app-inloggningar och åtkomst
    • Bygger på Microsoft Entra ID
      • Entra ID = Kärntjänst för identitet
      • Identity Platform = Utvecklarlager för appar

Relation mellan Entra ID och Microsoft Identity Platform

Implementera Azure-säkerhet för utvecklare

Hur fungerar det?

  • Autentiserar:
    • Standarder:
      1. OAuth 2.0: begränsar vad appar kan göra
      2. OpenID Connect: bekräftar vem du är
    • Kontotyper
      • Företags- och skolkonton
      • Personliga Microsoft-konton
      • Sociala/lokala konton

Microsoft Identity Platform

Implementera Azure-säkerhet för utvecklare

Viktiga verktyg i Microsoft identity platform

  • MSAL:
    • begär token åt appar

MSAL

  • Appregistrering:
    • konfigurerar appens identitet i Azure

Appregistrering

  • Microsoft Graph API:
    • åtkomst till användare, grupper och resurser

Microsoft Graph API

Implementera Azure-säkerhet för utvecklare

Appregistrering

  • Registrerade appar kopplas till Entra ID

  • Välj:

    • Enkelt klientorganisation: appen fungerar bara i din organisation
    • Flera klientorganisationer: appen fungerar över organisationer
  • Skapar automatiskt:

    • Applikationsobjekt
    • Tjänstens huvudnamn
  • Lägg till hemligheter, certifikat, scope och varumärkesprofilering

Appregistrering

Implementera Azure-säkerhet för utvecklare

Applikationsobjekt

  • Ritning för appen
  • Finns i din hemklientorganisation
  • Definierar autentisering och åtkomstregler

Applikationsobjekt

Implementera Azure-säkerhet för utvecklare

Exempel: applikationsobjekt i PeopleSphere

  • PeopleSphere skapar en HR-app i sin egen klientorganisation

Exempel på PeopleSpheres applikationsobjekt

Implementera Azure-säkerhet för utvecklare

Tjänstens huvudnamn

  • Instans av appen i varje klientorganisation
  • Arbetskopia av den ursprungliga nyckeln
  • Varje kund får sitt eget tjänstens huvudnamn i sin klientorganisation

Tjänstens huvudnamn

Implementera Azure-säkerhet för utvecklare

Exempel: tjänstens huvudnamn i DataCamp

  • Tjänstens huvudnamn skapas i DataCamps klientorganisation

Exempel på tjänstens huvudnamn i DataCamp

Implementera Azure-säkerhet för utvecklare

Typer av tjänstens huvudnamn

  • Application:
    • Standardappinstans

Application

  • Managed Identity:
    • Åtkomst utan hemligheter

Managed Identity

  • Legacy:
    • Äldre appar

Legacy

Implementera Azure-säkerhet för utvecklare

Behörigheter

  • Appar begär åtkomst via OAuth 2.0 och behörighetsomfång

  • graph.microsoft.com/Calendars.Read

Exempel på omfånget Calendars.Read.

Hur appar begär och får åtkomst via Microsoft Identity Platform

Implementera Azure-säkerhet för utvecklare

Delegerade behörigheter

  • Appen agerar för användarens räkning vid inloggad användare

  • Exempel: PeopleSphere schemalägger möten för DataCamp-användare

Exempel på delegerad behörighet i PeopleSphere

Implementera Azure-säkerhet för utvecklare

Appbehörigheter

  • Appen agerar som sig själv
  • Ingen användare inblandad
  • Exempel: PeopleSphere synkroniserar HR-data varje natt

Exempel på appbehörighet i PeopleSphere

Implementera Azure-säkerhet för utvecklare

Medgivande

  • Appar behöver medgivande för att aktivera behörighetsomfång

  • Medgivandetyper:

    • Statiskt: behörigheter anges vid registrering
    • Inkrementellt: läggs till vid behov
    • Administratör: krävs för åtkomst med höga privilegier

Medgivande

Implementera Azure-säkerhet för utvecklare

Nu kör vi en övning!

Implementera Azure-säkerhet för utvecklare

Preparing Video For Download...