Платформа ідентичності Microsoft

Реалізація безпеки Azure для розробників

Anushika Agarwal

Cloud Data Engineer

Що таке Microsoft identity platform?

  • Керує входом додатків і доступом
    • Працює на основі Microsoft Entra ID
      • Entra ID = базова служба ідентичності
      • Identity Platform = розробницький шар для застосунків

Взаємозв'язок між Entra ID і Microsoft Identity Platform

Реалізація безпеки Azure для розробників

Як це працює?

  • Автентифікує:
    • Стандарти:
      1. OAuth 2.0: обмежує можливості додатків
      2. OpenID Connect: підтверджує вашу особу
    • Типи облікових записів
      • Корпоративні/навчальні
      • Особисті облікові записи Microsoft
      • Соціальні/локальні облікові записи

Microsoft Identity Platform

Реалізація безпеки Azure для розробників

Ключові інструменти Microsoft identity platform

  • MSAL:
    • запитує токени для додатків

MSAL

  • Реєстрація додатка:
    • налаштовує ідентичність додатка в Azure

App registration

  • Microsoft Graph API:
    • доступ до користувачів, груп і ресурсів

Microsoft Graph API

Реалізація безпеки Azure для розробників

Реєстрація додатка

  • Реєстрація додатків під'єднує їх до Entra ID

  • Виберіть:

    • Single-tenant: додаток працює лише у вашій організації
    • Multi-tenant: додаток працює між організаціями
  • Автоматично створює:

    • Application object
    • Service principal
  • Додайте секрети, сертифікати, області доступу та брендинг

Реєстрація додатка

Реалізація безпеки Azure для розробників

Об'єкт Application

  • Креслення додатка
  • Живе у вашому домашньому орендарі
  • Визначає автентифікацію та правила доступу

Об'єкт Application

Реалізація безпеки Azure для розробників

Приклад: об'єкт Application у PeopleSphere

  • PeopleSphere створює HR‑додаток у своєму власному орендарі

Приклад об'єкта Application у PeopleSphere

Реалізація безпеки Azure для розробників

Service principal

  • Екземпляр додатка в кожному орендарі
  • Робоча копія вихідного ключа
  • Кожен клієнт отримує власний service principal у своєму орендарі

Service Principal

Реалізація безпеки Azure для розробників

Приклад: service principal у DataCamp

  • Service Principal створено в орендарі DataCamp

Приклад service principal у DataCamp

Реалізація безпеки Azure для розробників

Типи service principal

  • Application:
    • стандартний екземпляр додатка

Application

  • Managed Identity:
    • доступ без секретів

Managed Identity

  • Legacy:
    • застарілі додатки

Legacy

Реалізація безпеки Azure для розробників

Дозволи

  • Додатки запитують доступ через OAuth 2.0 та області дозволів

  • graph.microsoft.com/Calendars.Read

Приклад області Calendars.Read.

Як додатки запитують і отримують доступ через Microsoft Identity Platform

Реалізація безпеки Azure для розробників

Делеговані дозволи

  • Додаток діє від імені користувача, коли це вхідний користувач

  • Приклад: PeopleSphere планує зустрічі для користувачів DataCamp

Приклад делегованих дозволів PeopleSphere

Реалізація безпеки Azure для розробників

Дозволи лише для додатка

  • Додаток діє як самостійний
  • Без участі користувача
  • Приклад: PeopleSphere щонічно синхронізує HR‑дані

Приклад дозволів типу App-only у PeopleSphere

Реалізація безпеки Azure для розробників

Згода

  • Для активації областей дозволів додаткам потрібна згода

  • Типи згоди:

    • Статична: дозволи задано під час реєстрації
    • Інкрементна: додаються за потреби
    • Адміністратора: потрібна для високих привілеїв

Згода

Реалізація безпеки Azure для розробників

Давайте потренуємось!

Реалізація безпеки Azure для розробників

Preparing Video For Download...