Единый вход и внешние удостоверения
Включайте SSO для корпоративных приложений, зарегистрированных в Entra ID, и позволяйте внешним партнерам или клиентам входить с использованием собственных удостоверений через B2B или B2C.
«Единый вход и внешние удостоверения» — бесплатный урок Azure Fundamentals на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Azure Fundamentals, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Azure Fundamentals содержит 4 уроков всего.
Что такое единый вход
Единый вход (SSO) позволяет пользователю пройти проверку подлинности один раз и получить доступ к нескольким приложениям без повторного ввода учётных данных для каждого из них. Entra ID выступает в роли центрального поставщика удостоверений (IdP): после входа на платформу удостоверений Microsoft выдаются токены, предоставляющие доступ к любому зарегистрированному приложению, которым пользователю разрешено пользоваться. SSO повышает безопасность, уменьшая утомляемость от паролей и распространение отдельных учётных данных для каждого приложения.
Протоколы SSO: OIDC и SAML
Entra ID поддерживает два основных протокола SSO. OpenID Connect (OIDC) — современный стандарт, созданный на основе OAuth 2.0 и используемый собственными приложениями Microsoft и большинством новых приложений SaaS; он выдаёт веб-токены JSON (JWT). SAML 2.0 — более старый протокол на основе XML, который по-прежнему требуется многим устаревшим корпоративным приложениям и поддерживается тысячами предварительно интегрированных приложений в коллекции приложений Entra ID.
Коллекция приложений Entra ID
Entra ID предоставляет коллекцию приложений с готовыми интеграциями SSO для более чем 3 000 приложений SaaS, включая Salesforce, ServiceNow, GitHub Enterprise, AWS, Zoom и многие другие. Добавление приложения из коллекции автоматически настраивает метаданные SSO, значительно сокращая время интеграции. Для приложений, отсутствующих в коллекции, параметры федерации SAML или OIDC можно настроить вручную.
# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)
# Or register a custom OIDC app via CLI
az ad app create \
--display-name 'MyInternalApp' \
--sign-in-audience AzureADMyOrg \
--web-redirect-uris 'https://app.internal.com/callback'Портал My Apps
Портал My Apps (myapps.microsoft.com) — это веб-портал самообслуживания, где пользователи видят все корпоративные приложения, к которым им предоставлен доступ, и могут запускать их одним нажатием. Администраторы IT управляют тем, какие приложения отображаются и для каких пользователей. Если функции самообслуживания включены, пользователи также могут управлять членством в группах и запросами на доступ через этот портал.
Azure AD B2B: гостевые пользователи
Entra ID B2B (Business-to-Business) позволяет приглашать внешних партнёров, подрядчиков и поставщиков в свой клиент как гостевых пользователей. Гости проходят проверку подлинности с помощью собственного поставщика удостоверений организации (другого клиента Entra ID, Google или любого поставщика SAML/OIDC), после чего получают токен доступа к ресурсам. Вы точно определяете, к каким приложениям, группам и ресурсам гости могут обращаться, используя стандартные политики RBAC и Conditional Access.
# Invite a guest user
az ad invitation create \
--invited-user-email-address partner@external.com \
--invite-redirect-url 'https://myapps.microsoft.com' \
--send-invitation-message trueПроцесс совместной работы B2B
После приглашения внешнего пользователя он получает электронное письмо с приглашением и ссылкой для активации. Перейдя по ссылке, он проходит проверку подлинности с помощью собственных учётных данных (а не нового пароля в Вашем клиенте), а Entra ID создаёт в Вашем каталоге объект гостевого пользователя, представляющий этого человека. После этого администраторы назначают гостевому пользователю роли и членство в группах так же, как внутренним пользователям, но гость продолжает проходить проверку подлинности через свою домашнюю организацию.
Azure AD B2C: удостоверения клиентов
Entra External ID для клиентов (ранее Azure AD B2C) — это отдельная служба удостоверений для приложений, ориентированных на потребителей. Она позволяет клиентам регистрироваться и входить в систему с помощью адреса электронной почты, номера телефона или социальных учётных записей (Google, Facebook, Apple). В отличие от B2B, который устанавливает федерацию с существующими организационными удостоверениями, B2C создаёт учетные записи клиентов и управляет ими, поддерживая миллионы пользователей и индивидуально оформленные процессы входа.
B2B и B2C: ключевые различия
Выбор между B2B и B2C зависит от того, кто является пользователями. B2B предназначен для деловых партнёров и сотрудников других организаций, у которых уже есть корпоративное удостоверение для прохождения проверки подлинности. B2C предназначен для конечных потребителей, у которых нет организационного удостоверения; они регистрируются с помощью электронной почты или социальной учётной записи. Пользователи B2B отображаются в Вашем клиенте как гости, а пользователи B2C хранятся в собственном каталоге клиента B2C.
Федеративное удостоверение с внешними IdPs
Entra ID поддерживает прямую федерацию с внешними поставщиками удостоверений SAML или WS-Fed. Это полезно, когда партнёрская организация использует поставщика удостоверений не от Microsoft, например Okta, Ping Identity или AD FS. После настройки федерации все пользователи домена партнёра смогут входить в Ваши приложения с помощью собственного поставщика удостоверений без необходимости отправлять отдельные приглашения гостям — это особенно удобно для крупных партнёрств с большим количеством пользователей.
Параметры доступа между клиентами
Параметры доступа между клиентами (XTAP) в Entra ID обеспечивают детальный контроль входящего и исходящего взаимодействия с определёнными клиентами партнёров. Можно настроить политики для каждого клиента, чтобы доверять (или не доверять) утверждениям партнёра о MFA и состоянии соответствия устройства, устраняя необходимость повторно проходить MFA гостям, которые уже выполнили это требование в своём домашнем клиенте. XTAP заменяет прежние списки разрешённых и запрещённых пользователей B2B.
Варианты аутентификации без пароля
Entra ID поддерживает полный отказ от паролей с помощью аутентификации без пароля. Доступны следующие варианты: Windows Hello for Business (биометрия или PIN, связанный с устройством), ключи безопасности FIDO2 (аппаратные ключи USB/NFC от YubiKey и других производителей) и приложение Microsoft Authenticator для входа с телефона (сопоставление чисел). Методы без пароля одновременно безопаснее паролей и удобнее для пользователей, устраняя основной вектор атак при захвате учётных записей.
Быстрая проверка
Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900), рассмотренных в этом уроке.
Итоги урока
В этом уроке Вы узнали, что SSO с использованием Entra ID позволяет пользователям пройти проверку подлинности один раз и получить доступ к нескольким приложениям, B2B приглашает внешних партнёров как гостевых пользователей, которые проходят проверку подлинности через собственный IdP, а B2C управляет учётными записями потребителей и поддерживает вход через социальные учётные записи. Далее мы рассмотрим средства безопасности Azure, начав с Microsoft Defender for Cloud.
Часто задаваемые вопросы
Урок «Единый вход и внешние удостоверения» бесплатный?
Да — полный текст урока «Единый вход и внешние удостоверения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Azure Fundamentals, подпишись на CoddyKit PRO. Курс Azure Fundamentals содержит 4 уроков всего.
Чему я научусь в уроке «Единый вход и внешние удостоверения»?
Включайте SSO для корпоративных приложений, зарегистрированных в Entra ID, и позволяйте внешним партнерам или клиентам входить с использованием собственных удостоверений через B2B или B2C. Ты практикуешь Azure Fundamentals с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Azure Fundamentals?
Предыдущий опыт не требуется. Azure Fundamentals на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Единый вход и внешние удостоверения»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Azure Fundamentals?
Да. Каждый урок Azure Fundamentals включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что такое Microsoft Entra ID?
- Пользователи, группы и назначения ролей
- Многофакторная аутентификация и условный доступ
- Единый вход и внешние удостоверения