Table of Contents
Identity Federation verstehen: Warum Azure AD B2B und B2C wichtig sind
Moderne Organisationen arbeiten in einem hybriden Ökosystem, in dem Mitarbeiter, Partner und Kunden alle einen sicheren Zugriff auf Anwendungen und Daten benötigen. Identity Federation ist das architektonische Muster, das es Benutzern aus verschiedenen Identitätsdomänen ermöglicht, sich mit ihren vorhandenen Anmeldeinformationen zu authentifizieren, wodurch die Notwendigkeit von doppelten Konten entfällt und die Passwortermüdung reduziert wird. Microsoft Azure Active Directory bietet zwei speziell für die Föderation entwickelte Dienste an: Azure AD B2B für die Zusammenarbeit zwischen Unternehmen und Azure AD B2C für das Identitätsmanagement mit Kunden. Während beide die Identitätsföderation lösen, zielen sie auf grundlegend unterschiedliche Anwendungsfälle ab und erfordern unterschiedliche Implementierungsstrategien. Dieser Artikel bietet einen umfassenden, produktionsbereiten Leitfaden zur Implementierung der Identitätsföderation mit Azure AD B2B und B2C, der Architektur, Schritt-für-Schritt-Konfiguration, Richtliniengestaltung, Sicherheitsverfestigung und bewährte Praktiken in der realen Welt abdeckt.
Was ist Azure AD B2B und B2C? Ein detaillierter Vergleich
Azure AD B2B (Business-to-Business)
Azure AD B2B ermöglicht es Organisationen, externe Benutzer wie Anbieter, Partner oder Auftragnehmer in ihren Azure AD-Mandanten einzuladen. Diese Gastbenutzer authentifizieren sich bei ihrem eigenen Identitätsanbieter (z. B. Azure AD, Google oder SAML/WS-Fed-Föderation ihres Unternehmens) und erhalten Zugriff auf freigegebene Anwendungen, Teams-Kanäle, SharePoint-Websites und mehr.
- Bestehende Identitätsnutzung: Gäste verwenden ihre eigenen Unternehmensanmeldeinformationen, wodurch der Aufwand für die Passwortverwaltung reduziert wird.
- Direkte Integration: Keine Notwendigkeit, separate Konten bereitzustellen; Einladungen erstellen B2B-Gastbenutzerobjekte.
- One-Click Federation: Unterstützt die inhaberübergreifende Synchronisierung mit Partner-Azure-AD-Mandanten.
- Compliance Ready: Administratoren behalten die Kontrolle über Gastberechtigungen, bedingten Zugriff und Ablaufrichtlinien.
Azure AD B2C (Business-to-Consumer)
Azure AD B2C ist ein Customer Identity and Access Management (CIAM)-Service für verbraucherorientierte Anwendungen. Er unterstützt die Verbindung mit Anbietern sozialer Identitäten (z. B. Facebook, Google, Microsoft-Konto, Apple, GitHub) und Anbietern von Unternehmensidentitäten (z. B. SAML oder OIDC Corporate Directories). B2C ist für die Abwicklung von Millionen von Benutzern konzipiert und bietet:
- Social Login: Benutzer können sich mit bestehenden Social Accounts anmelden und so die Conversion-Rate verbessern.
- Custom Branding: Volle Kontrolle über Anmelde- und Anmeldebildschirme, einschließlich HTML/CSS/JavaScript-Anpassung.
- User Flows and Custom Policies: Mehrstufige Registrierung, Passwort-Resets, Profilbearbeitung und Attributsammlung.
- Tenant Isolation: Jede Kundenanwendung erhält einen eigenen B2C-Mandanten, der eine logische Trennung gewährleistet.
Wann B2B vs B2C verwendet werden
Die Entscheidung hängt vom Benutzertyp ab: B2B für externe Geschäftsidentitäten (Partner, Mitarbeiter anderer Unternehmen) und B2C für Endverbraucher (Einzelhandelskunden, App-Benutzer).
Vorteile der Verwendung von Azure AD für Identity Federation
Single Sign-On für alle Ökosysteme
Die Föderation mit Azure AD ermöglicht single Sign-on (SSO) über alle integrierten Anwendungen hinweg, ob es sich nun um SaaS-Tools (Salesforce, ServiceNow, Office 365) oder benutzerdefinierte Line-of-Business-Apps handelt. Benutzer authentifizieren sich einmal und greifen auf mehrere Ressourcen zu, ohne erneut Zugangsdaten einzugeben. Dies verbessert die Produktivität dramatisch und reduziert Support-Tickets im Zusammenhang mit vergessenen Passwörtern.
Sicherheitsverfestigung durch Multi-Faktor-Authentifizierung
Azure AD unterstützt conditional access policies, die Multi-Faktor-Authentifizierung (MFA) für föderierte Benutzer basierend auf Risikosignalen, Standort, Gerätezustand oder Anwendungssensitivität erzwingen können. Für B2B-Gäste kann MFA auf Ressourcen-Mandanten-Ebene erforderlich sein, während für B2C-Kunden MFA basierend auf Transaktionswert angepasst werden kann (z. B. Passwort-Reset vs. hochwertiger Kauf).
Reduziertes Passwortmanagement Overhead
Durch die Zusammenführung von Identitäten entlasten Organisationen das Berechtigungsmanagement an externe Identitätsanbieter. B2B-Gäste übernehmen ihre eigenen Passwortrichtlinien, wodurch der Verwaltungsaufwand für die IT verringert wird. Für B2C können Benutzer ihre Passwörter über Self-Service-Flows zurücksetzen, wodurch die Notwendigkeit von Helpdesk-Interventionen entfällt.
Flexibilität und Interoperabilität
Azure AD unterstützt branchenübliche Federation-Protokolle, einschließlich SAML 2.0, WS-Federation, OpenID Connect und OAuth 2.0. Dies ermöglicht die Integration mit praktisch jedem Identitätsanbieter, von den alten Active Directory Federation Services (AD FS) bis hin zu modernen Social-Identity-Plattformen.
Anpassbare User Experiences
Sowohl B2B als auch B2C bieten eine umfangreiche Anpassung. B2B-Gasteinladungen können Marken-E-Mail-Vorlagen und benutzerdefinierte Einlösungs-URLs enthalten. B2C-Benutzerströme ermöglichen eine pixelgenaue Kontrolle über jeden Authentifizierungsbildschirm, einschließlich Logo, Hintergrundbilder und JavaScript-gesteuerte Interaktionen.
Implementierung der Föderation mit Azure AD B2B
Schritt 1: Konfigurieren Sie die Einstellungen für externe Zusammenarbeit
Beginnen Sie mit der Navigation zum Azure-Portal > Azure Active DirectoryExterne IdentitätenExterne Kollaborationseinstellungen Definieren Sie hier Ihre Gasteinladungsrichtlinien:
- Setzen Sie Gastbenutzerzugriffsstufe (z. B. Gast oder eingeschränkter Zugriff).
- Aktivieren oder deaktivieren Sie die Möglichkeit für Admins und Benutzer, Gäste einzuladen.
- Konfigurieren Sie Einschränkungen für die Zusammenarbeit, um bestimmte Domänen zuzulassen oder zu blockieren.
- Optional aktivieren Sie die inhaberübergreifende Synchronisation, um B2B-Benutzer automatisch von Partner-Mandanten bereitzustellen.
Für Hochsicherheitsumgebungen beschränken Sie Gasteinladungen auf bestimmte von Microsoft verwaltete Domains und erfordern Genehmigungsworkflows mit Privileged Identity Management (PIM) für einen zeitgebundenen Gastzugriff.
Schritt 2: Externe Benutzer einladen
Gasteinladungen können per E-Mail, Direktlink oder automatisierte API-Aufrufe über Microsoft Graph gesendet werden. Wenn Sie per E-Mail einladen, stellen Sie eine personalisierte Nachricht bereit und legen Sie eine Rücknahme-URL fest. Der Gastbenutzer erhält eine E-Mail mit einem Link, um die Einladung anzunehmen. Nach der Annahme erstellt Azure AD ein Gastbenutzerobjekt im Ressourcen-Mieter. Für eine nahtlose Föderation mit Azure AD eines Partners stellen Sie sicher, dass der Partnermieter über das entsprechende Föderationsvertrauen verfügt (z. B. Azure AD B2B direct Federation mit SAML/WS-Fed Identity Providern).
Für programmatische Masseneinladungen verwenden Sie die Invitation Manager API, um groß angelegtes Onboarding zu automatisieren:
- Bitten Sie um .
- Fügen Sie die Gast-E-Mail, Einladungs-Redirect-URL und optionale (Gast oder Mitglied) hinzu.
- Überwachen Sie den Einladungsstatus über und .
Schritt 3: Rollen und Berechtigungen zuweisen
Sobald das Gastbenutzerobjekt vorhanden ist, weisen Sie entsprechende Rollen zu. Azure AD hat Rollen wie Guest Inviter und Directory Readers eingebaut oder erstellen Sie benutzerdefinierte Rollen mit anwendungsspezifischen Berechtigungen. Für den Ressourcenzugriff erteilen Sie Berechtigungen über eine Gruppenmitgliedschaft (z. B. Hinzufügen des Gastes zu einer Sicherheitsgruppe, die Zugriff auf eine bestimmte SharePoint-Dokumentbibliothek hat). Verwenden Sie Conditional Access policies, um MFA-Anforderungen, Gerätekonformität und Sitzungssteuerung speziell für Gastbenutzer zu erfassen.
Schritt 4: Integration mit bestehenden Identitätsanbietern (Direct Federation)
Wenn Ihre Partner nicht-Azure AD-Identitätsanbieter (z. B. Okta, Ping oder ADFS) verwenden, können Sie direct federation in Azure AD einrichten. Im Identitätsanbieter des Partners konfigurieren Sie Azure AD als vertrauende Partei (SAML oder WS-Fed). Gehen Sie in Azure AD zu External Identities > > Fügen Sie die Metadaten-URL des Anbieters hinzu und geben Sie die Domain an. Dieser Ansatz umgeht die E-Mail-Einlösung für Benutzer aus dieser Domain - sie melden sich direkt mit ihrem eigenen Provider an.
Schritt 5: Überwachen und Auditieren der Gastaktivität
Nutzen Sie Azure AD-Auditprotokolle, um die Erstellung von Einladungen, die Einlösung, Anmeldeereignisse und Berechtigungsänderungen zu verfolgen. Verwenden Sie Azure Monitor Workbooks, um benutzerdefinierte Dashboards für Gastaktivitäten zu erstellen. Konfigurieren Sie Entra ID Governance, um Gastzugriffsüberprüfungen regelmäßig zu automatisieren (z. B. vierteljährlich) und entfernen Sie automatisch veraltete Konten.
Implementierung der Föderation mit Azure AD B2C
Schritt 1: Erstellen eines Azure AD B2C Tenants
Erstellen Sie im Azure-Portal einen neuen B2C-Mandanten unter Create a resource > Azure Active Directory B2C. Wählen Sie einen Mandantennamen und eine anfängliche Domäne (z. B. ). Notieren Sie sich die Mandanten-ID – dies ist für alle nachfolgenden Konfigurationen erforderlich. B2C-Mandanten sind getrennt von Ihrem Haupt-Azure AD-Mandanten und werden für die Kundenidentitätsverwaltung isoliert. Nach der Erstellung wechseln Sie zum neuen B2C-Mandantenverzeichnis, um fortzufahren.
Schritt 2: Identitätsanbieter konfigurieren
B2C unterstützt sowohl soziale Identitätsanbieter als auch Unternehmensanbieter, um einen sozialen Anbieter wie Google hinzuzufügen:
- Gehe zu Identitätsanbieter > Add > Google.
- Erhalten Sie eine Client-ID und ein Client-Geheimnis aus der Google Cloud Console.
- Geben Sie die OAuth 2.0-Endpunkte und -Umfänge ein (z. B. Profil, E-Mail).
- Kartenansprüche (z. B. Googles gegenüber Azure ADs ).
Für Anbieter von Unternehmensidentitäten verwenden Sie SAML 2.0 oder OpenID Connect. Unter Identitätsanbieter > Add > SAML geben Sie die Metadaten-URL, Zertifikat und Attribut-Mappings an. B2C übernimmt den Token-Austausch und die Profilerstellung für Erstanmeldungen.
Schritt 3: Design User Flows und benutzerdefinierte Richtlinien
Benutzerflüsse (vordefinierte Flüsse) eignen sich für einfache Szenarien wie Anmelden/Anmelden, Profilbearbeitung und Passwort-Reset. Für erweiterte Anforderungen wie das Sammeln mehrerer Seiten von Attributen, die Nutzung benutzerdefinierter REST-APIs während der Anmeldung oder die Integration mit einem Corporate Identity Provider verwenden Sie benutzerdefinierte Richtlinien basierend auf dem Identity Experience Framework (IEF). Benutzerdefinierte Richtlinien sind XML-Dateien, die Vertrauensrahmenrichtlinien definieren (beginnend mit einer TrustFrameworkPolicy.xml-Basis). Sie ermöglichen:
- Benutzerdefinierte Attributsammlung über selbstbewertete technische Profile.
- Behauptet Transformation mit JavaScript-ähnlichen Ausdrücken.
- Integration mit REST API-Endpunkten zur Validierung, Anreicherung oder Betrugserkennung.
- Mehrstufige Orchestrierung (z. B. erste Anmeldung mit Social-Media-Anmeldung und dann Link zu lokalem Konto).
Laden Sie benutzerdefinierte Richtlinien im Azure-Portal unter Identity Experience Framework hoch. Beginnen Sie immer mit den von Microsoft bereitgestellten Starterpaketvorlagen, um XML-Syntaxfehler zu vermeiden.
Schritt 4: Integrieren Sie den B2C-Mieter in Ihre Anwendungen
Registrieren Sie jede öffentlich zugängliche Anwendung (Web-App, Single-Page-App, mobile App, API) im B2C-Menü unter App-Registrierungen. Beachten Sie die Application (Client) ID und konfigurieren Sie die redirect URIs (z. B. ). Verwenden Sie für Single-Page-Apps die MSAL.js-Bibliothek mit dem PKCE-Flow. Verwenden Sie für serverseitige Apps die OIDC-Middleware (z. B. für ASP.NET Core) und legen Sie die B2C-Berechtigung auf fest.
Jede Anwendung muss angeben, welchen Benutzerfluss (oder benutzerdefinierte Richtlinie) über den Abfrageparameter verwendet werden soll, z. B. den Anmeldefluss ), indem die Integration getestet wird, indem die Anwendung lokal ausgeführt wird und überprüft wird, ob der Benutzer sich über den gewählten Identitätsanbieter authentifizieren kann.
Szenarien der Fortgeschrittenen Föderation
B2B-Tenant-Synchronisation
Für die Zusammenarbeit mit Unternehmenspartnern bietet Azure AD nun cross-tenant-Synchronisation (öffentliche Vorschau zum Zeitpunkt des Schreibens). Diese Funktion ermöglicht die automatische Bereitstellung von B2B-Benutzern zwischen vertrauenswürdigen Azure AD-Mandanten mit System for Cross-Domain Identity Management (SCIM). Die Konfiguration erfolgt im Quell-Mandanten (Mandanten des Partners), wo eine Anwendung namens Cross-tenant-Synchronisation registriert ist. Der Quell-Mandantenadministrator wählt dann Benutzer oder Gruppen aus, die synchronisiert werden sollen, und diese Benutzer erscheinen als Gastbenutzer im Ziel-Mandanten ohne manuelle Einladung. Dies ist ideal für langfristige, groß angelegte B2B-Beziehungen.
B2C Federation mit Corporate Identity Providern
Viele Organisationen verlangen von ihren Verbrauchern, dass sie sich mit Firmenanmeldeinformationen authentifizieren (z. B. Mitarbeiter, die auf ein Reseller-Portal zugreifen). In B2C wird dies durch Hinzufügen eines corporate Identity Providers (SAML/OIDC) und Konfigurieren des Claims Mappings erreicht, um sicherzustellen, dass das Organisationsattribut erfasst wird. Verwenden Sie benutzerdefinierte Richtlinien, um Benutzer von einer bestimmten Domäne zum Unternehmens-IDP zu leiten, während andere Social Login verwenden. Dieses Muster ist in SaaS-Anwendungen mit mehreren Mandanten üblich.
Kombination von B2B und B2C für Hybrid-Szenarien
Einige Anwendungen müssen sowohl Partner- als auch Verbraucheridentitäten unterstützen. Eine brauchbare Architektur besteht darin, Azure AD B2C als Identitätsgateway für alle externen Benutzer zu verwenden und dann die B2B-Verbundung im Backend zu verwenden. B2C kann so konfiguriert werden, dass es mit dem Azure AD eines Partners über OIDC verbunden ist, wobei der Partner nur als ein weiterer Identitätsanbieter behandelt wird. Alternativ können Sie separate B2C-Mandanten für Verbraucher und einen dedizierten Azure AD-Mandanten mit B2B für Partner beibehalten und eine API-Verwaltungsschicht verwenden, um die Authentifizierung an den entsprechenden Identitätsspeicher zu leiten. Die Wahl hängt davon ab, ob Partner Zugriff auf die gleichen Ressourcen wie Verbraucher benötigen und auf Ihre Governance-Anforderungen.
Best Practices für Sicherheit für Identity Federation
Erzwingen der Multi-Faktor-Authentifizierung für alle Federated-Benutzer
Auch wenn sich föderierte Benutzer bei ihren eigenen Identitätsanbietern authentifizieren, sollte Ihr Mandant MFA immer für den Gast- und Verbraucherzugang durchsetzen, wenn sensible Daten betroffen sind. Verwenden Sie Conditional Access-Richtlinien, die auf externe Benutzer (B2B) oder alle Benutzer (B2C) abzielen.
Implementieren Sie Just-In-Time Access und Access Reviews
Für B2B verwenden Sie Privileged Identity Management (PIM), um zeitgebundene Gastadministratorrollen zu aktivieren.
Sichere benutzerdefinierte Richtlinien und Benutzerflüsse
Benutzerdefinierte Richtlinien in B2C sollten als Code behandelt werden: speichern Sie sie in einem sicheren Repository, führen Sie Peer Reviews durch und verwenden Sie eine CI/CD-Pipeline für die Bereitstellung. Niemals Hardcode-Geheimnisse (API-Schlüssel, Client-Geheimnisse) in Policy XML; verweisen Sie stattdessen auf sie als Policy Keys, die im B2C-Mandanten unter Identity Experience Framework > Policy Keys gespeichert sind. Verwenden Sie Verschlüsselungs- und Zertifikat-Daumenabdrücke für hochwertige Schlüssel.
Überwachen und Reagieren auf Bedrohungen
Integrieren Sie Azure AD Identity Protection, um riskante Anmeldungen für B2B-Benutzer zu erkennen. Verwenden Sie benutzerdefinierte Richtlinien für bedingten Zugriff, die die Risikostufen aus dem Identitätsschutz auswerten. Konfigurieren Sie Warnmeldungen für ungewöhnliche Muster wie einen plötzlichen Anstieg der Einladungsrücknahmen von einer unerwarteten Domäne. Verwenden Sie Azure Sentinel für erweiterte Sicherheitsinformationen und Ereignismanagement (SIEM) über alle Identitätssignale hinweg.
Häufige Fallstricke und wie man sie vermeidet
- Inkorrekte Domänenkonfiguration in Direct Federation: Stellen Sie sicher, dass die Domäne des Partners sowohl in Azure AD als auch im IdP des Partners ordnungsgemäß verifiziert ist. Fehleinschätzungen verursachen stille Authentifizierungsfehler.
- Übermäßig erlaubter Gastzugriff: Standardmäßig haben Gastbenutzer begrenzte Verzeichnisleseberechtigungen, aber es ist einfach, versehentlich Verzeichnisschreiberrollen zuzuweisen. Befolgen Sie das Prinzip der geringsten Privilegien und verwenden Sie Gruppen für die Zugriffskontrolle.
- Behauptet Mapping Errors in B2C: Soziale Anbieter geben unterschiedliche Claim-Namen zurück. Immer wieder werden Claims explizit in der Identity Provider-Konfiguration abgebildet, insbesondere (Subjekt) und . Fehlende Claim-Mapping führt zu doppelten Benutzern oder fehlgeschlagenen Anmeldungen.
- Custom Policy Debugging Difficulty: Custom policies are notorly difficult to debugg. Use UserJourney logs in the B2C tenant or Application Insights for telemetry. Append a custom query string parameter () to the authorization URL to get detail logs in the browser’s developer tools.
- Das Ignorieren von Token-Lebensdauer und Sitzungsüberlegungen: Standard-Token-Lebensdauern können für Hochsicherheitsszenarien zu lang sein. Konfigurieren Sie Token-Lebensdauerrichtlinien in Azure AD (für B2B) oder innerhalb des technischen Profils der Token-Ausgabe von B2C, um einen angemessenen Ablauf, ein Aktualisierungs-Token-Schiebefenster und ein Sitzungs-Timeout festzulegen.
Externe Referenzen für weitere Lesung
Um Ihr Verständnis der Azure AD Identity Federation zu vertiefen, konsultieren Sie die folgenden offiziellen Ressourcen:
- Microsoft Docs: Azure AD External Identities Documentation – Umfassender Leitfaden für B2B, B2C und inhaberübergreifende Zusammenarbeit.
- Microsoft Docs: Azure AD B2C Documentation – Vollständige Referenz für B2C-Mandanten-Setup, benutzerdefinierte Richtlinien und Beispiel-Apps.
- Microsoft Docs: Conditional Access Documentation – Erfahren Sie, wie Sie Sicherheitskontrollen für föderierte Benutzer durchsetzen.
- Microsoft Security Blog: Sicheren Sie Ihre Identitätsföderation mit Azure AD – Praktische Anleitung zum Härten von Föderations-Setups.
Schlussfolgerung
Die Implementierung der Identity Federation mit Azure AD B2B und B2C ist ein strategischer Schritt, der eine nahtlose Zusammenarbeit und Kundenbindung ermöglicht und gleichzeitig eine robuste Sicherheit gewährleistet. Durch das Verständnis der verschiedenen Rollen jedes Dienstes, die Einhaltung eines strukturierten Konfigurationsansatzes und die Einhaltung von Best Practices für die Sicherheit können Unternehmen eine Föderationsarchitektur aufbauen, die von einer Handvoll Partnern bis hin zu Millionen von Verbrauchern skaliert werden kann. Ob Sie einen Anbieter zu einem Team-Kanal einladen oder die soziale Anmeldung für eine mobile App ermöglichen, die hier beschriebenen Tools und Muster bieten eine produktionsfähige Grundlage. Denken Sie daran, Ihre Föderationsflüsse regelmäßig zu überprüfen und zu testen, da sich Identitätslandschaften kontinuierlich weiterentwickeln. Mit sorgfältiger Planung und den Anleitungen in diesem Artikel können Sie Azure AD Identity Federation vertrauensvoll bereitstellen, die sowohl Geschäfts- als auch Sicherheitsanforderungen erfüllt.