Cloud & IT Cert Prep · Oppitunti

Kertakirjautuminen ja ulkoiset identiteetit

Ottakaa SSO käyttöön Entra ID:ssä rekisteröidyille yrityssovelluksille ja sallikaa ulkoisten kumppaneiden tai asiakkaiden kirjautua omilla identiteeteillään B2B:n tai B2C:n avulla.

Oppitunti 4/413 vaihetta

Kertakirjautuminen ja ulkoiset identiteetit on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä Single Sign-On tarkoittaa

Single Sign-On (SSO) mahdollistaa käyttäjän todentamisen kerran ja pääsyn useisiin sovelluksiin ilman tunnistetietojen syöttämistä uudelleen jokaista sovellusta varten. Entra ID toimii keskitettynä identiteetintarjoajana (IdP): kun käyttäjä on kirjautunut Microsoftin identiteettialustaan, hänelle myönnetään tunnisteita, jotka antavat pääsyn kaikkiin rekisteröityihin sovelluksiin, joiden käyttöön hänellä on oikeus. SSO parantaa tietoturvaa vähentämällä salasanoihin liittyvää kuormitusta ja sovelluskohtaisten tunnistetietojen määrää.

SSO-protokollat: OIDC ja SAML

Entra ID tukee kahta ensisijaista SSO-protokollaa. OpenID Connect (OIDC) on OAuth 2.0 -standardin pohjalta rakennettu moderni standardi, jota käyttävät Microsoftin omat sovellukset ja useimmat uudet SaaS-sovellukset. Se myöntää JSON Web Token -tunnisteita (JWT). SAML 2.0 on vanhempi XML-pohjainen protokolla, jota monet vanhat yrityssovellukset edelleen edellyttävät ja jota tuhannet Entra ID:n sovellusvalikoiman valmiiksi integroidut sovellukset tukevat.

Entra ID:n sovellusvalikoima

Entra ID tarjoaa application gallery -sovellusvalikoiman, jossa on valmiit SSO-integraatiot yli 3 000 SaaS-sovellukselle, kuten Salesforce, ServiceNow, GitHub Enterprise, AWS ja Zoom. Sovelluksen lisääminen valikoimasta määrittää SSO-metatiedot automaattisesti ja lyhentää integraatioon kuluvaa aikaa huomattavasti. Jos sovellusta ei löydy valikoimasta, voit määrittää SAML- tai OIDC-federaation parametrit manuaalisesti.

# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)

# Or register a custom OIDC app via CLI
az ad app create \
  --display-name 'MyInternalApp' \
  --sign-in-audience AzureADMyOrg \
  --web-redirect-uris 'https://app.internal.com/callback'

My Apps -portaali

My Apps portal (myapps.microsoft.com) on itsepalveluverkk portaali, jossa käyttäjät näkevät kaikki yrityssovellukset, joiden käyttöoikeus heille on määritetty, ja voivat käynnistää ne yhdellä napsautuksella. IT-järjestelmänvalvojat hallitsevat sitä, mitkä sovellukset näkyvät ja mille käyttäjille. Jos itsepalveluominaisuudet ovat käytössä, käyttäjät voivat hallita portaalissa myös ryhmäjäsenyyksiään ja käyttöoikeuspyyntöjään.

Azure AD B2B: vieraskäyttäjät

Entra ID B2B (Business-to-Business) mahdollistaa ulkoisten kumppaneiden, alihankkijoiden ja toimittajien kutsumisen tenanttiisi vieraskäyttäjinä. Vieraat todentavat itsensä oman organisaationsa identiteetintarjoajan avulla (toinen Entra ID -tenantti, Google tai mikä tahansa SAML/OIDC-palveluntarjoaja) ja saavat sen jälkeen käyttöoikeustunnisteen resursseihisi. Voit hallita tarkasti, mitä sovelluksia, ryhmiä ja resursseja vieraat voivat käyttää tavallisten RBAC- ja Conditional Access -käytäntöjen avulla.

# Invite a guest user
az ad invitation create \
  --invited-user-email-address partner@external.com \
  --invite-redirect-url 'https://myapps.microsoft.com' \
  --send-invitation-message true

B2B-yhteistyön kulku

Kun kutsut ulkoisen käyttäjän, hän saa sähköpostikutsun, joka sisältää lunastuslinkin. Kun käyttäjä napsauttaa linkkiä, hän todentaa itsensä omilla tunnistetiedoillaan (ei uudella tenanttiisi luotavalla salasanalla), ja Entra ID luo hakemistoosi häntä edustavan guest user object -objektin. Tämän jälkeen järjestelmänvalvojat määrittävät vieraskäyttäjälle roolit ja ryhmäjäsenyydet samalla tavalla kuin sisäisille käyttäjille, mutta vieras todentaa itsensä edelleen kotiorganisaationsa kautta.

Azure AD B2C: asiakasidentiteetit

Entra External ID for customers (formerly Azure AD B2C) on erillinen identiteettipalvelu kuluttajille suunnatuille sovelluksille. Sen avulla asiakkaat voivat rekisteröityä ja kirjautua sisään käyttämällä sähköpostiosoitettaan, puhelinnumeroaan tai sosiaalisen median tilejään (Google, Facebook, Apple). Toisin kuin B2B, joka yhdistää olemassa olevat organisaatioidentiteetit, B2C luo ja hallitsee asiakkaiden identiteettitilejä ja tukee miljoonia käyttäjiä mukautetuilla brändätyillä kirjautumiskokemuksilla.

B2B:n ja B2C:n keskeiset erot

Valinta B2B:n ja B2C:n välillä riippuu siitä, keitä käyttäjät ovat. B2B on tarkoitettu liikekumppaneille ja muiden organisaatioiden työntekijöille, joilla on jo yritysidentiteetti, jolla he todentavat itsensä. B2C on tarkoitettu kuluttajille, joilla ei ole organisaatioidentiteettiä – he rekisteröityvät sähköpostiosoitteella tai sosiaalisen median tilillä. B2B-käyttäjät näkyvät tenantissasi vieraina, kun taas B2C-käyttäjät tallennetaan B2C-tenantin omaan hakemistoon.

Federoitu identiteetti ulkoisten IdP-palveluntarjoajien kanssa

Entra ID tukee suoraa federaatiota ulkoisten SAML- tai WS-Fed-identiteetintarjoajien kanssa. Tämä on hyödyllistä, kun kumppaniorganisaatio käyttää muuta kuin Microsoftin IdP-palvelua, kuten Oktaa, Ping Identityä tai AD FS:ää. Federaation määrittämisen jälkeen kaikki kumppanin toimialueen käyttäjät voivat kirjautua sovelluksiisi oman IdP-palvelunsa avulla ilman erillisiä vieraskutsuja. Tämä sopii erityisesti suuriin kumppanuuksiin, joissa on paljon käyttäjiä.

Tenanttien välisen käytön asetukset

Entra ID:n cross-tenant access settings (XTAP) antaa tarkan hallinnan saapuvalle ja lähtevälle yhteistyölle tiettyjen kumppanitenanttien kanssa. Voit määrittää tenanttikohtaisilla käytännöillä, luotetaanko kumppanin MFA-väitteisiin ja laitteen vaatimustenmukaisuustilaan. Näin vieraan ei tarvitse suorittaa MFA:ta uudelleen, jos hän on jo täyttänyt vaatimuksen kotitenantissaan. XTAP korvaa vanhemmat B2B:n sallittujen ja estettyjen tenanttien luettelot.

Salasanattoman todentamisen vaihtoehdot

Entra ID tukee salasanojen poistamista kokonaan käytöstä salasanattomalla todentamisella. Vaihtoehtoja ovat esimerkiksi Windows Hello for Business (laitteeseen sidottu biometrinen tunniste tai PIN-koodi), FIDO2 security keys (YubiKeyn kaltaiset USB- tai NFC-laitteet) ja Microsoft Authenticator -sovellus puhelimella kirjautumiseen (numeron täsmäytyksellä). Salasanattomat menetelmät ovat sekä salasanoja turvallisempia että käyttäjille helpompia, ja ne torjuvat tilien kaappausten ensisijaista hyökkäysvektoria.

Pikatarkistus

Testaa, miten hyvin ymmärrät tässä oppitunnissa käsitellyt Microsoft Azure Fundamentals (AZ-900) -aiheet.

Oppitunnin kertaus

Tässä oppitunnissa opit, että Entra ID:n SSO:n avulla käyttäjä voi todentaa itsensä kerran ja käyttää useita sovelluksia, B2B kutsuu ulkoiset kumppanit vieraskäyttäjiksi, jotka todentavat itsensä oman IdP-palvelunsa kautta ja B2C hallitsee kuluttajien identiteettitilejä ja tukee kirjautumista sosiaalisen median tileillä. Seuraavaksi tutustumme Azuren suojaustyökaluihin aloittaen Microsoft Defender for Cloudista.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Kertakirjautuminen ja ulkoiset identiteetit” ilmainen?

Kyllä – oppitunnin ”Kertakirjautuminen ja ulkoiset identiteetit” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Kertakirjautuminen ja ulkoiset identiteetit”?

Ottakaa SSO käyttöön Entra ID:ssä rekisteröidyille yrityssovelluksille ja sallikaa ulkoisten kumppaneiden tai asiakkaiden kirjautua omilla identiteeteillään B2B:n tai B2C:n avulla. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”Kertakirjautuminen ja ulkoiset identiteetit”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Mikä Microsoft Entra ID on?
  2. Käyttäjät, ryhmät ja roolisijoitukset
  3. Monivaiheinen todentaminen ja ehdollinen käyttöoikeus
  4. Kertakirjautuminen ja ulkoiset identiteetit
← Takaisin: Cloud & IT Cert Prep