0Pricing
Cloud & IT Cert Prep · Урок

Единый вход и внешние удостоверения

Включайте SSO для корпоративных приложений, зарегистрированных в Entra ID, и позволяйте внешним партнерам или клиентам входить с использованием собственных удостоверений через B2B или B2C.

«Единый вход и внешние удостоверения» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Что такое единый вход

Единый вход (SSO) позволяет пользователю пройти проверку подлинности один раз и получить доступ к нескольким приложениям без повторного ввода учётных данных для каждого из них. Entra ID выступает в роли центрального поставщика удостоверений (IdP): после входа на платформу удостоверений Microsoft выдаются токены, предоставляющие доступ к любому зарегистрированному приложению, которым пользователю разрешено пользоваться. SSO повышает безопасность, уменьшая утомляемость от паролей и распространение отдельных учётных данных для каждого приложения.

Протоколы SSO: OIDC и SAML

Entra ID поддерживает два основных протокола SSO. OpenID Connect (OIDC) — современный стандарт, созданный на основе OAuth 2.0 и используемый собственными приложениями Microsoft и большинством новых приложений SaaS; он выдаёт веб-токены JSON (JWT). SAML 2.0 — более старый протокол на основе XML, который по-прежнему требуется многим устаревшим корпоративным приложениям и поддерживается тысячами предварительно интегрированных приложений в коллекции приложений Entra ID.

Коллекция приложений Entra ID

Entra ID предоставляет коллекцию приложений с готовыми интеграциями SSO для более чем 3 000 приложений SaaS, включая Salesforce, ServiceNow, GitHub Enterprise, AWS, Zoom и многие другие. Добавление приложения из коллекции автоматически настраивает метаданные SSO, значительно сокращая время интеграции. Для приложений, отсутствующих в коллекции, параметры федерации SAML или OIDC можно настроить вручную.

# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)

# Or register a custom OIDC app via CLI
az ad app create \
  --display-name 'MyInternalApp' \
  --sign-in-audience AzureADMyOrg \
  --web-redirect-uris 'https://app.internal.com/callback'

Портал My Apps

Портал My Apps (myapps.microsoft.com) — это веб-портал самообслуживания, где пользователи видят все корпоративные приложения, к которым им предоставлен доступ, и могут запускать их одним нажатием. Администраторы IT управляют тем, какие приложения отображаются и для каких пользователей. Если функции самообслуживания включены, пользователи также могут управлять членством в группах и запросами на доступ через этот портал.

Azure AD B2B: гостевые пользователи

Entra ID B2B (Business-to-Business) позволяет приглашать внешних партнёров, подрядчиков и поставщиков в свой клиент как гостевых пользователей. Гости проходят проверку подлинности с помощью собственного поставщика удостоверений организации (другого клиента Entra ID, Google или любого поставщика SAML/OIDC), после чего получают токен доступа к ресурсам. Вы точно определяете, к каким приложениям, группам и ресурсам гости могут обращаться, используя стандартные политики RBAC и Conditional Access.

# Invite a guest user
az ad invitation create \
  --invited-user-email-address partner@external.com \
  --invite-redirect-url 'https://myapps.microsoft.com' \
  --send-invitation-message true

Процесс совместной работы B2B

После приглашения внешнего пользователя он получает электронное письмо с приглашением и ссылкой для активации. Перейдя по ссылке, он проходит проверку подлинности с помощью собственных учётных данных (а не нового пароля в Вашем клиенте), а Entra ID создаёт в Вашем каталоге объект гостевого пользователя, представляющий этого человека. После этого администраторы назначают гостевому пользователю роли и членство в группах так же, как внутренним пользователям, но гость продолжает проходить проверку подлинности через свою домашнюю организацию.

Azure AD B2C: удостоверения клиентов

Entra External ID для клиентов (ранее Azure AD B2C) — это отдельная служба удостоверений для приложений, ориентированных на потребителей. Она позволяет клиентам регистрироваться и входить в систему с помощью адреса электронной почты, номера телефона или социальных учётных записей (Google, Facebook, Apple). В отличие от B2B, который устанавливает федерацию с существующими организационными удостоверениями, B2C создаёт учетные записи клиентов и управляет ими, поддерживая миллионы пользователей и индивидуально оформленные процессы входа.

B2B и B2C: ключевые различия

Выбор между B2B и B2C зависит от того, кто является пользователями. B2B предназначен для деловых партнёров и сотрудников других организаций, у которых уже есть корпоративное удостоверение для прохождения проверки подлинности. B2C предназначен для конечных потребителей, у которых нет организационного удостоверения; они регистрируются с помощью электронной почты или социальной учётной записи. Пользователи B2B отображаются в Вашем клиенте как гости, а пользователи B2C хранятся в собственном каталоге клиента B2C.

Федеративное удостоверение с внешними IdPs

Entra ID поддерживает прямую федерацию с внешними поставщиками удостоверений SAML или WS-Fed. Это полезно, когда партнёрская организация использует поставщика удостоверений не от Microsoft, например Okta, Ping Identity или AD FS. После настройки федерации все пользователи домена партнёра смогут входить в Ваши приложения с помощью собственного поставщика удостоверений без необходимости отправлять отдельные приглашения гостям — это особенно удобно для крупных партнёрств с большим количеством пользователей.

Параметры доступа между клиентами

Параметры доступа между клиентами (XTAP) в Entra ID обеспечивают детальный контроль входящего и исходящего взаимодействия с определёнными клиентами партнёров. Можно настроить политики для каждого клиента, чтобы доверять (или не доверять) утверждениям партнёра о MFA и состоянии соответствия устройства, устраняя необходимость повторно проходить MFA гостям, которые уже выполнили это требование в своём домашнем клиенте. XTAP заменяет прежние списки разрешённых и запрещённых пользователей B2B.

Варианты аутентификации без пароля

Entra ID поддерживает полный отказ от паролей с помощью аутентификации без пароля. Доступны следующие варианты: Windows Hello for Business (биометрия или PIN, связанный с устройством), ключи безопасности FIDO2 (аппаратные ключи USB/NFC от YubiKey и других производителей) и приложение Microsoft Authenticator для входа с телефона (сопоставление чисел). Методы без пароля одновременно безопаснее паролей и удобнее для пользователей, устраняя основной вектор атак при захвате учётных записей.

Быстрая проверка

Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что SSO с использованием Entra ID позволяет пользователям пройти проверку подлинности один раз и получить доступ к нескольким приложениям, B2B приглашает внешних партнёров как гостевых пользователей, которые проходят проверку подлинности через собственный IdP, а B2C управляет учётными записями потребителей и поддерживает вход через социальные учётные записи. Далее мы рассмотрим средства безопасности Azure, начав с Microsoft Defender for Cloud.

Часто задаваемые вопросы

Урок «Единый вход и внешние удостоверения» бесплатный?

Да — полный текст урока «Единый вход и внешние удостоверения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Единый вход и внешние удостоверения»?

Включайте SSO для корпоративных приложений, зарегистрированных в Entra ID, и позволяйте внешним партнерам или клиентам входить с использованием собственных удостоверений через B2B или B2C. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Единый вход и внешние удостоверения»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что такое Microsoft Entra ID?
  2. Пользователи, группы и назначения ролей
  3. Многофакторная аутентификация и условный доступ
  4. Единый вход и внешние удостоверения
← Назад к Cloud & IT Cert Prep