Logowanie jednokrotne i tożsamości zewnętrzne
Włącz SSO dla aplikacji biznesowych zarejestrowanych w Entra ID oraz pozwól partnerom zewnętrznym lub klientom logować się przy użyciu własnych tożsamości za pośrednictwem B2B lub B2C.
Logowanie jednokrotne i tożsamości zewnętrzne to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Czym jest Single Sign-On?
Single Sign-On (SSO) umożliwia użytkownikowi jednokrotne uwierzytelnienie i dostęp do wielu aplikacji bez ponownego wpisywania danych uwierzytelniających dla każdej z nich. Entra ID pełni funkcję centralnego dostawcy tożsamości (IdP): po zalogowaniu się do platformy tożsamości Microsoft wystawiane są tokeny zapewniające dostęp do każdej zarejestrowanej aplikacji, z której użytkownik może korzystać. SSO zwiększa bezpieczeństwo, ograniczając zmęczenie hasłami i liczbę danych uwierzytelniających przypisanych do poszczególnych aplikacji.
Protokoły SSO: OIDC i SAML
Entra ID obsługuje dwa podstawowe protokoły SSO. OpenID Connect (OIDC) to nowoczesny standard oparty na OAuth 2.0, używany przez własne aplikacje firmy Microsoft i większość nowych aplikacji SaaS — wystawia on tokeny JSON Web Token (JWT). SAML 2.0 to starszy protokół oparty na XML, nadal wymagany przez wiele starszych aplikacji biznesowych i obsługiwany przez tysiące wstępnie zintegrowanych aplikacji w galerii aplikacji Entra ID.
Galeria aplikacji Entra ID
Entra ID udostępnia galerię aplikacji z gotowymi integracjami SSO dla ponad 3000 aplikacji SaaS, w tym Salesforce, ServiceNow, GitHub Enterprise, AWS, Zoom i wielu innych. Dodanie aplikacji z galerii automatycznie konfiguruje metadane SSO, znacznie skracając czas integracji. W przypadku aplikacji, których nie ma w galerii, można ręcznie skonfigurować parametry federacji SAML lub OIDC.
# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)
# Or register a custom OIDC app via CLI
az ad app create \
--display-name 'MyInternalApp' \
--sign-in-audience AzureADMyOrg \
--web-redirect-uris 'https://app.internal.com/callback'Portal My Apps
Portal My Apps (myapps.microsoft.com) to samoobsługowy portal internetowy, w którym użytkownicy widzą wszystkie aplikacje biznesowe, do których przydzielono im dostęp, i mogą uruchamiać je jednym kliknięciem. Administratorzy IT określają, które aplikacje są wyświetlane i dla których użytkowników. Jeśli włączono funkcje samoobsługi, użytkownicy mogą również zarządzać członkostwem w grupach i wnioskami o dostęp z poziomu tego portalu.
Azure AD B2B: użytkownicy-goście
Entra ID B2B (Business-to-Business) umożliwia zapraszanie partnerów zewnętrznych, wykonawców i dostawców do dzierżawy jako użytkowników-gości. Goście uwierzytelniają się za pomocą dostawcy tożsamości własnej organizacji (innej dzierżawy Entra ID, Google lub dowolnego dostawcy SAML/OIDC), a następnie otrzymują token dostępu do Państwa zasobów. Za pomocą standardowych zasad RBAC i dostępu warunkowego można precyzyjnie kontrolować, do których aplikacji, grup i zasobów goście mają dostęp.
# Invite a guest user
az ad invitation create \
--invited-user-email-address partner@external.com \
--invite-redirect-url 'https://myapps.microsoft.com' \
--send-invitation-message truePrzebieg współpracy B2B
Po zaproszeniu użytkownik zewnętrzny otrzymuje wiadomość e-mail z zaproszeniem i linkiem realizacji zaproszenia. Po kliknięciu linku uwierzytelnia się przy użyciu własnych danych uwierzytelniających (a nie nowego hasła w Państwa dzierżawie), a Entra ID tworzy w Państwa katalogu obiekt użytkownika-gościa, który go reprezentuje. Od tego momentu administratorzy przypisują użytkownikowi-gościowi role i członkostwo w grupach tak samo jak użytkownikom wewnętrznym, jednak gość nadal uwierzytelnia się za pośrednictwem swojej organizacji macierzystej.
Azure AD B2C: tożsamości klientów
Entra External ID for customers (formerly Azure AD B2C) to oddzielna usługa tożsamości przeznaczona dla aplikacji skierowanych do konsumentów. Umożliwia klientom rejestrację i logowanie za pomocą adresu e-mail, numeru telefonu lub kont społecznościowych (Google, Facebook, Apple). W przeciwieństwie do B2B, które dokonuje federacji z istniejącymi tożsamościami organizacyjnymi, B2C tworzy konta tożsamości klientów i zarządza nimi, obsługując miliony użytkowników oraz niestandardowe, oznaczone marką ekrany logowania.
B2B a B2C: najważniejsze różnice
Wybór między B2B i B2C zależy od tego, kim są użytkownicy. B2B jest przeznaczone dla partnerów biznesowych i pracowników innych organizacji, którzy mają już tożsamość firmową używaną do uwierzytelniania. B2C jest przeznaczone dla konsumentów końcowych, którzy nie mają tożsamości organizacyjnej — rejestrują się za pomocą adresu e-mail lub konta społecznościowego. Użytkownicy B2B są widoczni w Państwa dzierżawie jako goście, natomiast użytkownicy B2C są przechowywani we własnym katalogu dzierżawy B2C.
Federacyjna tożsamość z zewnętrznymi IdP
Entra ID obsługuje bezpośrednią federację z zewnętrznymi dostawcami tożsamości SAML lub WS-Fed. Jest to przydatne, gdy organizacja partnerska korzysta z dostawcy IdP spoza firmy Microsoft, takiego jak Okta, Ping Identity lub AD FS. Po skonfigurowaniu federacji wszyscy użytkownicy z domeny partnera mogą logować się do Państwa aplikacji przy użyciu własnego IdP, bez konieczności wysyłania indywidualnych zaproszeń dla gości — jest to idealne rozwiązanie w przypadku dużych partnerstw obejmujących wielu użytkowników.
Ustawienia dostępu między dzierżawami
Ustawienia dostępu między dzierżawami (XTAP) w usłudze Entra ID zapewniają szczegółową kontrolę nad przychodzącą i wychodzącą współpracą z określonymi dzierżawami partnerów. Można skonfigurować zasady dla poszczególnych dzierżaw, aby ufać (lub nie ufać) deklaracjom MFA partnera i stanowi zgodności jego urządzeń, eliminując konieczność ponownego wykonywania MFA przez gości, którzy spełnili już ten wymóg w swojej dzierżawie macierzystej. XTAP zastępuje starsze listy B2B zezwalania i blokowania.
Opcje uwierzytelniania bez użycia hasła
Entra ID umożliwia całkowite wyeliminowanie haseł dzięki uwierzytelnianiu bez użycia hasła. Dostępne opcje obejmują: Windows Hello for Business (dane biometryczne lub kod PIN powiązany z urządzeniem), klucze bezpieczeństwa FIDO2 (sprzętowe klucze USB/NFC firmy YubiKey i innych producentów) oraz aplikację Microsoft Authenticator z logowaniem za pomocą telefonu (dopasowanie numeru). Metody bezhasłowe są zarówno bezpieczniejsze od haseł, jak i wygodniejsze dla użytkowników, ponieważ eliminują główny wektor ataków prowadzących do przejęcia kont.
Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji poznali Państwo następujące zagadnienia: SSO z użyciem Entra ID umożliwia użytkownikom jednokrotne uwierzytelnienie i dostęp do wielu aplikacji, B2B zaprasza partnerów zewnętrznych jako użytkowników-gości, którzy uwierzytelniają się za pomocą własnego IdP, a B2C zarządza kontami tożsamości konsumentów i obsługuje logowanie za pomocą kont społecznościowych. W następnej części omówimy narzędzia bezpieczeństwa platformy Azure, zaczynając od Microsoft Defender for Cloud.
Często zadawane pytania
Czy lekcja „Logowanie jednokrotne i tożsamości zewnętrzne” jest bezpłatna?
Tak — pełny tekst „Logowanie jednokrotne i tożsamości zewnętrzne” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Logowanie jednokrotne i tożsamości zewnętrzne”?
Włącz SSO dla aplikacji biznesowych zarejestrowanych w Entra ID oraz pozwól partnerom zewnętrznym lub klientom logować się przy użyciu własnych tożsamości za pośrednictwem B2B lub B2C. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Logowanie jednokrotne i tożsamości zewnętrzne”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Czym jest Microsoft Entra ID?
- Użytkownicy, grupy i przypisania ról
- Uwierzytelnianie wieloskładnikowe i dostęp warunkowy
- Logowanie jednokrotne i tożsamości zewnętrzne