การลงชื่อเข้าใช้ครั้งเดียวและอัตลักษณ์ภายนอก
เปิดใช้ SSO สำหรับแอปพลิเคชันระดับองค์กรที่ลงทะเบียนใน Entra ID และอนุญาตให้พาร์ตเนอร์หรือลูกค้าภายนอกลงชื่อเข้าใช้ด้วยอัตลักษณ์ของตนเองผ่าน B2B หรือ B2C
การลงชื่อเข้าใช้ครั้งเดียวและอัตลักษณ์ภายนอก เป็นบทเรียน Azure Fundamentals ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Azure Fundamentals และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
Single Sign-On คืออะไร
Single Sign-On (SSO) ช่วยให้ผู้ใช้ตรวจสอบสิทธิ์เพียงครั้งเดียวและเข้าถึงแอปพลิเคชันหลายรายการได้โดยไม่ต้องป้อนข้อมูลประจำตัวซ้ำสำหรับแต่ละแอป Entra ID ทำหน้าที่เป็นผู้ให้บริการข้อมูลประจำตัวส่วนกลาง (IdP) หลังจากลงชื่อเข้าใช้แพลตฟอร์มข้อมูลประจำตัวของ Microsoft แล้ว ระบบจะออกโทเค็นที่ให้สิทธิ์เข้าถึงแอปพลิเคชันที่ลงทะเบียนไว้และผู้ใช้มีสิทธิ์ใช้งานทั้งหมด SSO ช่วยเพิ่มความปลอดภัยด้วยการลดความเหนื่อยล้าจากการใช้รหัสผ่านและการมีข้อมูลประจำตัวแยกกันสำหรับแต่ละแอป
โพรโทคอล SSO: OIDC และ SAML
Entra ID รองรับโพรโทคอล SSO หลักสองรูปแบบ OpenID Connect (OIDC) เป็นมาตรฐานสมัยใหม่ที่สร้างบน OAuth 2.0 ใช้โดยแอปของ Microsoft เองและแอป SaaS ใหม่ส่วนใหญ่ โดยออก JSON Web Tokens (JWTs) ส่วน SAML 2.0 เป็นโพรโทคอลรุ่นเก่าที่ใช้ XML ซึ่งยังจำเป็นสำหรับแอปพลิเคชันองค์กรรุ่นเก่าจำนวนมาก และมีแอปที่ผสานรวมไว้ล่วงหน้าหลายพันรายการในแกลเลอรีแอปพลิเคชันของ Entra ID
แกลเลอรีแอปพลิเคชันของ Entra ID
Entra ID มีแกลเลอรีแอปพลิเคชันที่รวมการผสานรวม SSO ซึ่งสร้างไว้ล่วงหน้าสำหรับแอปพลิเคชัน SaaS มากกว่า 3,000 รายการ รวมถึง Salesforce, ServiceNow, GitHub Enterprise, AWS, Zoom และอื่น ๆ อีกมากมาย การเพิ่มแอปพลิเคชันจากแกลเลอรีจะกำหนดค่าเมทาดาทา SSO โดยอัตโนมัติ ช่วยลดเวลาในการผสานรวมได้อย่างมาก สำหรับแอปที่ไม่มีอยู่ในแกลเลอรี คุณสามารถกำหนดค่าพารามิเตอร์การรวมข้อมูล SAML หรือ OIDC ด้วยตนเองได้
# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)
# Or register a custom OIDC app via CLI
az ad app create \
--display-name 'MyInternalApp' \
--sign-in-audience AzureADMyOrg \
--web-redirect-uris 'https://app.internal.com/callback'พอร์ทัล My Apps
พอร์ทัล My Apps (myapps.microsoft.com) คือพอร์ทัลเว็บแบบบริการตนเองที่ผู้ใช้สามารถดูแอปพลิเคชันระดับองค์กรทั้งหมดที่ได้รับมอบหมายให้เข้าถึง และเปิดใช้งานได้ด้วยการคลิกเพียงครั้งเดียว ผู้ดูแลระบบ IT ควบคุมว่าแอปใดจะแสดงและจะแสดงให้ผู้ใช้ใดบ้าง หากเปิดใช้ความสามารถแบบบริการตนเอง ผู้ใช้ยังสามารถจัดการการเป็นสมาชิกกลุ่มและคำขอเข้าถึงจากพอร์ทัลนี้ได้ด้วย
Azure AD B2B: ผู้ใช้ภายนอก
Entra ID B2B (Business-to-Business) ช่วยให้คุณเชิญคู่ค้าภายนอก ผู้รับจ้าง และผู้จำหน่ายเข้ามาในผู้เช่าของคุณในฐานะผู้ใช้ภายนอก ผู้ใช้ภายนอกจะตรวจสอบสิทธิ์ด้วยผู้ให้บริการข้อมูลประจำตัวขององค์กรตนเอง (ผู้เช่า Entra ID อื่น Google หรือผู้ให้บริการ SAML/OIDC ใด ๆ) จากนั้นจึงได้รับโทเค็นการเข้าถึงทรัพยากรของคุณ คุณสามารถควบคุมได้อย่างละเอียดว่าแขกจะเข้าถึงแอป กลุ่ม และทรัพยากรใดผ่าน RBAC และนโยบาย Conditional Access มาตรฐาน
# Invite a guest user
az ad invitation create \
--invited-user-email-address partner@external.com \
--invite-redirect-url 'https://myapps.microsoft.com' \
--send-invitation-message trueขั้นตอนการทำงานร่วมกันแบบ B2B
เมื่อคุณเชิญผู้ใช้ภายนอก ผู้ใช้จะได้รับคำเชิญทางอีเมลพร้อมลิงก์สำหรับแลกรับคำเชิญ เมื่อคลิกลิงก์ ผู้ใช้จะตรวจสอบสิทธิ์ด้วยข้อมูลประจำตัวของตนเอง (ไม่ใช่รหัสผ่านใหม่ในผู้เช่าของคุณ) และ Entra ID จะสร้างออบเจ็กต์ผู้ใช้ภายนอกในไดเรกทอรีของคุณเพื่อแทนผู้ใช้รายนั้น จากจุดนี้ ผู้ดูแลระบบจะกำหนดบทบาทและการเป็นสมาชิกกลุ่มให้ผู้ใช้ภายนอกได้เช่นเดียวกับผู้ใช้ภายใน แต่ผู้ใช้ภายนอกจะยังคงตรวจสอบสิทธิ์ผ่านองค์กรต้นทางของตนเอง
Azure AD B2C: ข้อมูลประจำตัวลูกค้า
Entra External ID for customers (เดิมคือ Azure AD B2C) คือบริการข้อมูลประจำตัวแยกต่างหากสำหรับแอปพลิเคชันที่ให้บริการผู้บริโภค ลูกค้าสามารถสมัครและลงชื่อเข้าใช้ด้วยที่อยู่อีเมล หมายเลขโทรศัพท์ หรือบัญชีโซเชียล (Google, Facebook, Apple) ต่างจาก B2B ที่รวมข้อมูลประจำตัวขององค์กรที่มีอยู่แล้ว B2C จะสร้างและจัดการบัญชีข้อมูลประจำตัวลูกค้าเอง รองรับผู้ใช้หลายล้านคนพร้อมประสบการณ์การลงชื่อเข้าใช้ที่ปรับตราสินค้าได้
B2B กับ B2C: ความแตกต่างที่สำคัญ
การเลือกระหว่าง B2B และ B2C ขึ้นอยู่กับว่าผู้ใช้เป็นใคร B2B ใช้สำหรับคู่ค้าทางธุรกิจและพนักงานขององค์กรอื่นที่มีข้อมูลประจำตัวองค์กรสำหรับตรวจสอบสิทธิ์อยู่แล้ว B2C ใช้สำหรับผู้บริโภคปลายทางที่ไม่มีข้อมูลประจำตัวองค์กร โดยจะลงทะเบียนด้วยอีเมลหรือบัญชีโซเชียล ผู้ใช้ B2B จะแสดงในผู้เช่าของคุณในฐานะผู้ใช้ภายนอก ส่วนผู้ใช้ B2C จะจัดเก็บอยู่ในไดเรกทอรีของผู้เช่า B2C เอง
ข้อมูลประจำตัวแบบรวมศูนย์กับ IdP ภายนอก
Entra ID รองรับการรวมข้อมูลโดยตรงกับผู้ให้บริการข้อมูลประจำตัวภายนอกที่ใช้ SAML หรือ WS-Fed วิธีนี้มีประโยชน์เมื่อองค์กรคู่ค้าใช้ IdP ที่ไม่ใช่ Microsoft เช่น Okta, Ping Identity หรือ AD FS หลังจากตั้งค่าการรวมข้อมูลแล้ว ผู้ใช้ทั้งหมดจากโดเมนของคู่ค้าจะสามารถลงชื่อเข้าใช้แอปพลิเคชันของคุณด้วย IdP ของตนเอง โดยไม่ต้องส่งคำเชิญผู้ใช้ภายนอกทีละราย เหมาะอย่างยิ่งสำหรับความร่วมมือขนาดใหญ่ที่มีผู้ใช้จำนวนมาก
การตั้งค่าการเข้าถึงข้ามผู้เช่า
การตั้งค่าการเข้าถึงข้ามผู้เช่า (XTAP) ใน Entra ID ช่วยให้คุณควบคุมการทำงานร่วมกันขาเข้าและขาออกกับผู้เช่าคู่ค้าแต่ละรายได้อย่างละเอียด คุณสามารถกำหนดนโยบายแยกตามผู้เช่าเพื่อให้เชื่อถือ (หรือไม่เชื่อถือ) การอ้างสิทธิ์ MFA และสถานะการปฏิบัติตามข้อกำหนดของอุปกรณ์จากคู่ค้า จึงไม่จำเป็นต้องให้ผู้ใช้ภายนอกทำ MFA ซ้ำเมื่อได้ดำเนินการดังกล่าวในผู้เช่าหลักของตนแล้ว XTAP มาแทนรายการอนุญาต/ปฏิเสธ B2B แบบเก่า
ตัวเลือกการตรวจสอบสิทธิ์โดยไม่ใช้รหัสผ่าน
Entra ID รองรับการเลิกรหัสผ่านโดยสิ้นเชิงผ่านการตรวจสอบสิทธิ์โดยไม่ใช้รหัสผ่าน ตัวเลือกต่าง ๆ ได้แก่ Windows Hello for Business (ข้อมูลชีวมิติหรือ PIN ที่ผูกกับอุปกรณ์) คีย์ความปลอดภัย FIDO2 (คีย์ฮาร์ดแวร์ USB/NFC จาก YubiKey เป็นต้น) และแอป Microsoft Authenticator ที่ใช้การลงชื่อเข้าใช้ด้วยโทรศัพท์ (การจับคู่หมายเลข) วิธีการแบบไม่ใช้รหัสผ่านมีทั้งความปลอดภัยมากกว่ารหัสผ่านและสะดวกกว่าสำหรับผู้ใช้ จึงช่วยจัดการช่องทางการโจมตีหลักที่ใช้ยึดบัญชี
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า SSO ที่ใช้ Entra ID ช่วยให้ผู้ใช้ตรวจสอบสิทธิ์เพียงครั้งเดียวและเข้าถึงแอปพลิเคชันหลายรายการได้ B2B เชิญคู่ค้าภายนอกในฐานะผู้ใช้ภายนอก ซึ่งตรวจสอบสิทธิ์ด้วย IdP ของตนเอง และ B2C จัดการบัญชีข้อมูลประจำตัวผู้บริโภคพร้อมรองรับการลงชื่อเข้าใช้ด้วยโซเชียล ต่อไปเราจะสำรวจเครื่องมือรักษาความปลอดภัยของ Azure โดยเริ่มจาก Microsoft Defender for Cloud
คำถามที่พบบ่อย
บทเรียน “การลงชื่อเข้าใช้ครั้งเดียวและอัตลักษณ์ภายนอก” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การลงชื่อเข้าใช้ครั้งเดียวและอัตลักษณ์ภายนอก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Azure Fundamentals ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การลงชื่อเข้าใช้ครั้งเดียวและอัตลักษณ์ภายนอก”
เปิดใช้ SSO สำหรับแอปพลิเคชันระดับองค์กรที่ลงทะเบียนใน Entra ID และอนุญาตให้พาร์ตเนอร์หรือลูกค้าภายนอกลงชื่อเข้าใช้ด้วยอัตลักษณ์ของตนเองผ่าน B2B หรือ B2C คุณปฏิบัติ Azure Fundamentals ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Azure Fundamentals หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Azure Fundamentals บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การลงชื่อเข้าใช้ครั้งเดียวและอัตลักษณ์ภายนอก” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Azure Fundamentals นี้ได้ไหม
ได้ บทเรียน Azure Fundamentals ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Microsoft Entra ID คืออะไร
- ผู้ใช้ กลุ่ม และการกำหนดบทบาท
- การตรวจสอบสิทธิ์หลายปัจจัยและการเข้าถึงตามเงื่อนไข
- การลงชื่อเข้าใช้ครั้งเดียวและอัตลักษณ์ภายนอก