Azure Fundamentals · Pelajaran

Daftar Masuk Tunggal dan Identiti Luaran

Dayakan SSO untuk aplikasi perusahaan yang didaftarkan dalam Entra ID, dan benarkan rakan kongsi atau pelanggan luaran mendaftar masuk menggunakan identiti mereka sendiri melalui B2B atau B2C.

Pelajaran 4 daripada 413 langkah

Daftar Masuk Tunggal dan Identiti Luaran ialah pelajaran Azure Fundamentals percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Azure Fundamentals, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Azure Fundamentals merangkumi sejumlah 4 pelajaran.

Apakah Single Sign-On?

Single Sign-On (SSO) membolehkan pengguna mengesahkan identiti sekali dan mendapatkan akses kepada berbilang aplikasi tanpa memasukkan semula kelayakan bagi setiap aplikasi. Entra ID bertindak sebagai pembekal identiti pusat (IdP): selepas log masuk ke platform identiti Microsoft, token dikeluarkan untuk memberikan akses kepada mana-mana aplikasi berdaftar yang berhak digunakan oleh pengguna. SSO meningkatkan keselamatan dengan mengurangkan keletihan akibat kata laluan dan lambakan kelayakan berasingan bagi setiap aplikasi.

Protokol SSO: OIDC dan SAML

Entra ID menyokong dua protokol SSO utama. OpenID Connect (OIDC) ialah standard moden yang dibina berasaskan OAuth 2.0, digunakan oleh aplikasi Microsoft sendiri dan kebanyakan aplikasi SaaS baharu — protokol ini mengeluarkan JSON Web Tokens (JWT). SAML 2.0 ialah protokol berasaskan XML yang lebih lama dan masih diperlukan oleh banyak aplikasi perusahaan legasi, serta disokong oleh ribuan aplikasi yang telah disepadukan terlebih dahulu dalam galeri aplikasi Entra ID.

Galeri Aplikasi Entra ID

Entra ID menyediakan galeri aplikasi dengan penyepaduan SSO terbina dalam untuk lebih 3,000 aplikasi SaaS termasuk Salesforce, ServiceNow, GitHub Enterprise, AWS, Zoom dan banyak lagi. Menambahkan aplikasi daripada galeri mengkonfigurasi metadata SSO secara automatik, sekali gus mengurangkan masa penyepaduan dengan ketara. Bagi aplikasi yang tiada dalam galeri, anda boleh mengkonfigurasi parameter persekutuan SAML atau OIDC secara manual.

# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)

# Or register a custom OIDC app via CLI
az ad app create \
  --display-name 'MyInternalApp' \
  --sign-in-audience AzureADMyOrg \
  --web-redirect-uris 'https://app.internal.com/callback'

Portal My Apps

Portal My Apps (myapps.microsoft.com) ialah portal web layan diri yang membolehkan pengguna melihat semua aplikasi perusahaan yang telah diberikan akses kepada mereka dan melancarkannya dengan satu klik. Pentadbir IT mengawal aplikasi yang dipaparkan dan pengguna yang boleh melihatnya. Pengguna juga boleh mengurus keahlian kumpulan dan permintaan akses daripada portal ini jika keupayaan layan diri didayakan.

Azure AD B2B: Pengguna Tetamu

Entra ID B2B (Perniagaan-ke-Perniagaan) membolehkan anda menjemput rakan kongsi luaran, kontraktor dan vendor ke penyewa anda sebagai pengguna tetamu. Tetamu mengesahkan identiti menggunakan pembekal identiti organisasi mereka sendiri (penyewa Entra ID lain, Google atau mana-mana pembekal SAML/OIDC), kemudian menerima token akses kepada sumber anda. Anda mengawal dengan tepat aplikasi, kumpulan dan sumber yang boleh diakses oleh tetamu melalui RBAC standard dan dasar Conditional Access.

# Invite a guest user
az ad invitation create \
  --invited-user-email-address partner@external.com \
  --invite-redirect-url 'https://myapps.microsoft.com' \
  --send-invitation-message true

Aliran Kerjasama B2B

Apabila anda menjemput pengguna luaran, mereka menerima jemputan e-mel dengan pautan penebusan. Selepas mengklik pautan tersebut, mereka mengesahkan identiti menggunakan kelayakan sendiri (bukan kata laluan baharu dalam penyewa anda), dan Entra ID mencipta objek pengguna tetamu dalam direktori anda untuk mewakili mereka. Selepas itu, pentadbir memberikan peranan dan keahlian kumpulan kepada pengguna tetamu sama seperti pengguna dalaman, tetapi tetamu tersebut terus mengesahkan identiti melalui organisasi asal mereka.

Azure AD B2C: Identiti Pelanggan

Entra External ID untuk pelanggan (dahulunya Azure AD B2C) ialah perkhidmatan identiti berasingan untuk aplikasi yang berhadapan dengan pengguna. Perkhidmatan ini membolehkan pelanggan mendaftar dan log masuk menggunakan alamat e-mel, nombor telefon atau akaun sosial (Google, Facebook, Apple). Tidak seperti B2B yang bersekutu dengan identiti organisasi sedia ada, B2C mencipta dan mengurus akaun identiti pelanggan, menyokong jutaan pengguna dengan pengalaman log masuk berjenama tersuai.

B2B berbanding B2C: Perbezaan Utama

Pemilihan antara B2B dan B2C bergantung pada siapa penggunanya. B2B adalah untuk rakan kongsi perniagaan dan pekerja organisasi lain yang sudah mempunyai identiti korporat untuk pengesahan. B2C adalah untuk pengguna akhir yang tidak mempunyai identiti organisasi — mereka mendaftar menggunakan e-mel atau akaun sosial. Pengguna B2B muncul dalam penyewa anda sebagai tetamu; pengguna B2C disimpan dalam direktori penyewa B2C sendiri.

Identiti Bersekutu dengan IdP Luaran

Entra ID menyokong persekutuan langsung dengan pembekal identiti SAML atau WS-Fed luaran. Ini berguna apabila organisasi rakan kongsi menggunakan IdP bukan Microsoft seperti Okta, Ping Identity atau AD FS. Selepas persekutuan disediakan, semua pengguna daripada domain rakan kongsi boleh log masuk ke aplikasi anda menggunakan IdP mereka sendiri, tanpa memerlukan jemputan tetamu secara individu — sesuai untuk perkongsian besar yang melibatkan ramai pengguna.

Tetapan Akses Rentas Penyewa

tetapan akses rentas penyewa (XTAP) dalam Entra ID memberikan kawalan terperinci terhadap kerjasama masuk dan keluar dengan penyewa rakan kongsi tertentu. Anda boleh mengkonfigurasi dasar mengikut penyewa untuk mempercayai (atau tidak mempercayai) tuntutan MFA dan status pematuhan peranti rakan kongsi, sekali gus menghapuskan keperluan tetamu mengulangi MFA apabila mereka telah memenuhinya dalam penyewa asal. XTAP menggantikan senarai benarkan/sekat B2B yang lebih lama.

Pilihan Pengesahan Tanpa Kata Laluan

Entra ID menyokong penghapusan kata laluan sepenuhnya melalui pengesahan tanpa kata laluan. Pilihan termasuk: Windows Hello for Business (biometrik atau PIN yang terikat pada peranti), kunci keselamatan FIDO2 (kunci perkakasan USB/NFC daripada YubiKey dan sebagainya), serta aplikasi Microsoft Authenticator menggunakan log masuk telefon (padanan nombor). Kaedah tanpa kata laluan lebih selamat berbanding kata laluan dan lebih mudah untuk pengguna, sekali gus menangani vektor serangan utama bagi pengambilalihan akaun.

Semakan Ringkas

Uji pemahaman anda tentang konsep Microsoft Azure Fundamentals (AZ-900) daripada pelajaran ini.

Rumusan Pelajaran

Dalam pelajaran ini, anda telah mempelajari bahawa: SSO menggunakan Entra ID membolehkan pengguna mengesahkan identiti sekali dan mengakses berbilang aplikasi, B2B menjemput rakan kongsi luaran sebagai pengguna tetamu yang mengesahkan identiti dengan IdP mereka sendiri, dan B2C mengurus akaun identiti pengguna dengan sokongan log masuk sosial. Seterusnya, kita akan meneroka alat keselamatan Azure, bermula dengan Microsoft Defender untuk Cloud.

Percuma untuk bermula

Pelajari Azure Fundamentals dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Daftar Masuk Tunggal dan Identiti Luaran” percuma?

Ya — teks penuh “Daftar Masuk Tunggal dan Identiti Luaran” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Azure Fundamentals, tingkat taraf kepada CoddyKit PRO. Kursus Azure Fundamentals merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Daftar Masuk Tunggal dan Identiti Luaran”?

Dayakan SSO untuk aplikasi perusahaan yang didaftarkan dalam Entra ID, dan benarkan rakan kongsi atau pelanggan luaran mendaftar masuk menggunakan identiti mereka sendiri melalui B2B atau B2C. Anda berlatih Azure Fundamentals menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Azure Fundamentals?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Azure Fundamentals di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Daftar Masuk Tunggal dan Identiti Luaran” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Azure Fundamentals ini?

Ya. Setiap pelajaran Azure Fundamentals menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Apakah Microsoft Entra ID?
  2. Pengguna, Kumpulan dan Tugasan Peranan
  3. Pengesahan Berbilang Faktor dan Akses Bersyarat
  4. Daftar Masuk Tunggal dan Identiti Luaran
← Kembali ke Azure Fundamentals