Table of Contents

Begrijpen Identiteit Federatie: Waarom Azure AD B2B en B2C materie

Moderne organisaties opereren in een hybride ecosysteem waar medewerkers, partners en klanten allemaal veilige toegang tot toepassingen en data nodig hebben. Identiteitsfederatie is het architectonisch patroon dat gebruikers uit verschillende identiteitsdomeinen in staat stelt om te authenticeren met hun bestaande referenties, waardoor de noodzaak van dubbele accounts en het verminderen van de vermoeidheid van het wachtwoord wordt uitgesloten. Microsoft Azure Active Directory biedt twee doelgerichte diensten voor federatie: Azure AD B2B] voor business-to-business samenwerking en Azure AD B2C[ voor klantgericht identiteitsmanagement. Hoewel beide identiteitsfederaties fundamenteel verschillend zijn, richten ze zich op fundamenteel verschillende gebruikscases en vereisen ze verschillende implementatiestrategieën. Dit artikel biedt een uitgebreide, productie-ready handleiding voor het implementeren van identiteitsfederatie met zowel Azure AD B2B als B2C, die architectuur, stap-by-step configuratie, beleidsontwerp, veiligheidsverharding en praktijk.

Wat is Azure AD B2B en B2C? Een gedetailleerde vergelijking

Azure AD B2B (Business-to-Business)

Azure AD B2B stelt organisaties in staat om externe gebruikers uit te nodigen, zoals leveranciers, partners of aannemers, in hun Azure AD huurder. Deze gastgebruikers authenticeren bij hun eigen identiteit provider (bijvoorbeeld, hun bedrijf .Azure AD, Google, of SAML/WS-Fed federatie) en krijgen toegang tot gedeelde toepassingen, Teams kanalen, SharePoint sites, en nog veel meer. Belangrijkste kenmerken zijn:

  • Bestaande identiteitsgebruik : Gasten gebruiken hun eigen bedrijfsgegevens, waardoor het beheer van wachtwoorden overhead wordt verminderd.
  • Directe integratie: Geen behoefte om aparte accounts te voorzien; uitnodigingen maken B2B gastgebruikersobjecten.
  • Een-klik Federatie: Ondersteunt cross-tenant synchronisatie met partner Azure AD huurders.
  • Compliance Ready: Beheerders behouden de controle over gastmachtigingen, voorwaardelijke toegang en het vervaldatumbeleid.

Azure AD B2C (Business-to-Consumer)

Azure AD B2C is een klantenidentiteits- en toegangsbeheerdienst (CIAM) voor toepassingen die gericht zijn op de consument. Het ondersteunt federatie met sociale identiteitsleveranciers (bijv. Facebook, Google, Microsoft account, Apple, GitHub) en en ondernemingsidentity providers (bijv. SAML of OIDC corporate directories). B2C is ontworpen om miljoenen gebruikers te behandelen en biedt:

  • Sociale Login: Gebruikers kunnen zich aanmelden met bestaande sociale rekeningen, waardoor de conversiepercentages worden verbeterd.
  • Aangepaste branding: Volledige controle over aanmelden en aanmelden schermen, inclusief HTML/CSS/JavaScript aanpassing.
  • Gebruikersstromen en aangepaste beleid: Multi-stap registratie, wachtwoord resetten, profiel bewerken, en attribuut verzameling.
  • Tenant Isolatie: Elke klanttoepassing krijgt zijn eigen B2C huurder, wat een logische scheiding garandeert.

Wanneer moet u B2B vs B2C gebruiken?

De beslissing is afhankelijk van het gebruikerstype: B2B[ voor externe bedrijfsidentiteit (partners, werknemers van andere bedrijven) en B2C[] voor eindgebruikers (retailklanten, app-gebruikers). Er bestaan ook hybride scenario's die zowel partners als consumenten kunnen vereisen dat beide diensten worden gecombineerd met een toegangspoort tot route-authenticatie.

Voordelen van het gebruik van Azure AD voor Identiteits Federatie

Enkelvoudig aanmelden over ecosystemen

Federatie met Azure AD maakt single-inloggen (SSO) mogelijk voor alle geïntegreerde toepassingen, of het nu SaaS-tools (Salesforce, ServiceNow, Office 365) of aangepaste line-of-business-apps zijn. Gebruikers authenticeren eenmaal en hebben toegang tot meerdere bronnen zonder opnieuw in te voeren referenties. Dit verbetert de productiviteit en vermindert ondersteuningstickets in verband met vergeten wachtwoorden.

Beveiligingsverharding door multi-Factor-authenticatie

Azure AD ondersteunt voorwaardelijke toegangsvoorwaarden die multifactor authenticatie (MFA) kunnen afdwingen voor gefedereerde gebruikers op basis van risicosignalen, locatie, apparaatstatus of toepassingsgevoeligheid. Voor B2B-gasten kan MVO vereist zijn op het niveau van de resource huurder, terwijl voor B2C-klanten MVO kan worden afgestemd op transactiewaarde (bijv. wachtwoord reset vs. hoge waarde aankoop).

Wachtwoordbeheer overhead verminderd

Door identiteiten te federating, kunnen organisaties het credential management naar externe identiteitsproviders sturen. B2B gasten hanteren hun eigen wachtwoordbeleid, waardoor de administratieve belasting voor IT wordt verminderd. Voor B2C kunnen gebruikers hun wachtwoorden via selfservicestromen resetten, waardoor de behoefte aan helpdeskinterventie wordt geëlimineerd.

Flexibiliteit en interoperabiliteit

Azure AD ondersteunt industriestandaard federatieprotocollen inclusief SAML 2.0, WS-Federatie, OpenID Connect en OAuth 2.0. Dit maakt integratie met vrijwel elke identiteitsleverancier mogelijk, van de legacy Active Directory Federation Services (AD FS) tot moderne sociale identiteitsplatforms.

Aanpasbare gebruikerservaringen

Zowel B2B als B2C bieden uitgebreide aanpassingen. B2B gastuitnodigingen kunnen e-mailsjablonen met merknaam en aangepaste inwissel-URL's bevatten. B2C gebruikersstromen bieden een pixel-perfecte controle over elk authenticatiescherm, inclusief logo, achtergrondafbeeldingen en JavaScript-gedreven interacties.

Uitvoerings Federatie met Azure AD B2B

Stap 1: Externe samenwerkingsinstellingen instellen

Beginnen met het navigeren naar Azuurportaal > Azuur Active Directory > Externe Identiteiten > []Externe samenwerkingsinstellingen. Hier, definieer uw gasten uitnodigingsbeleid:

  • Stel gebruikerstoegangsniveau in (bv., Gast of beperkte toegang).
  • Schakel de mogelijkheid voor beheerders en gebruikers om gasten uit te nodigen in of uitschakelen.
  • Configureer samenwerkingsbeperkingen om specifieke domeinen toe te staan of te blokkeren.
  • Optioneel, inschakelen cross-tenant synchronisatie om automatisch B2B-gebruikers van partner huurders.

Voor high-security omgevingen, beperken gasten uitnodigingen tot specifieke Microsoft-beheerde domeinen en vereisen goedkeuring workflows met behulp van Privileged Identity Management (PIM) voor tijdgebonden gasttoegang.

Stap 2: Externe gebruikers uitnodigen

Gastuitnodigingen kunnen via e-mail, directe link of automatische API-oproepen worden verzonden via Microsoft Graph. Wanneer u via e-mail een gepersonaliseerd bericht aanroept en een inwissel-URL instelt. De gastgebruiker ontvangt een e-mail met een link om de uitnodiging te accepteren. Bij aanvaarding creëert Azure AD een gastgebruiker object in de resource huurder. Voor naadloze federatie met een partner .Azure AD, zorgt ervoor dat de partner huurder het juiste vertrouwen heeft geconfigureerd (bijv., Azure AD B2B directe federatie[] met SAML/WS-Fed identiteitsproviders).

Gebruik voor programmatische bulk uitnodigingen de Uitnodiging Manager API om grootschalige onboarding te automatiseren:

  • POST-verzoek aan .
  • Inclusief de gast e-mail, uitnodiging omleiden URL, en optioneel (gast of lid).
  • De status van de uitnodiging monitoren via en .

Stap 3: Rollen en machtigingen toewijzen

Zodra het gastgebruikersobject bestaat, geef de juiste rollen.Azure AD heeft ingebouwde rollen zoals Gastinviter en Directory Readers[], of maak aangepaste rollen met toepassingsspecifieke machtigingen. Voor toegang tot bronnen, verlenen machtigingen via groep lidmaatschap (bijvoorbeeld, het toevoegen van de gast aan een beveiligingsgroep die toegang heeft tot een specifieke SharePoint documentbibliotheek).Gebruik Conditional Access policies[ om MFA-vereisten, apparaat compliance en sessie-controles specifiek aan gastgebruikers te scopen.

Stap 4: Integreren met bestaande identiteitsproviders (Directe Federatie)

Als uw partners gebruik maken van niet-Azure AD identiteit providers (bijvoorbeeld, Okta, Ping, of ADFS), kunt u instellen direct federatie in Azure AD. In de partner identiteit provider, Azure AD configureren als een vertrouwenspartij (SAML of WS-Fed). In Azure AD, ga naar Externe Identiteiten > ]Federatie[ > ]Voeg nieuwe federatie [[[FLT:]] toe. Geef de provider een metadata URL en specificeer het domein. Deze benadering gaat voorbij e-mail inwissel voor gebruikers van dat domein.

Stap 5: Bewaker en audit Gastactiviteit

Hefboom Azure AD audit logs om uitnodigingen aan te maken, te verlossen, inlogge-evenementen en toestemmingswijzigingen te volgen. Gebruik Azure Monitor Workbooks] om aangepaste dashboards voor gastactiviteiten te maken. Voor naleving, configureren Entra ID Governance] om gasten toegang beoordelingen op terugkerende basis te automatiseren (bijv. kwartaal) en oude accounts automatisch te verwijderen.

Uitvoerings Federatie met Azure AD B2C

Stap 1: Creëer een Azure B2C huurder

In het Azure portal, maak een nieuwe B2C huurder onder Maak een resource > Azure Active Directory B2C. Kies een huurdersnaam en een initiële domeinnaam (bijv. ). Let op de huurder ID dit is vereist voor alle volgende configuraties. B2C huurders zijn gescheiden van uw belangrijkste Azure AD huurder en zijn geïsoleerd voor het beheer van de klant identiteit. Na de creatie, overstappen naar de nieuwe B2C huurder directory om verder te gaan.

Stap 2: Identiteitsproviders instellen

B2C ondersteunt zowel sociale identiteitsproviders als enterprise providers. Om een sociale provider als Google toe te voegen:

  1. Ga naar Identity providers > Toevoegen > Google.
  2. Een client-ID en client-geheim verkrijgen van de Google Cloud Console.
  3. Voer de OAuth 2.0 eindpunten en scopes in (bv. profiel, e-mail).
  4. Kaartvorderingen (bv. Google

Voor providers van de ondernemingsidentiteit, gebruik SAML 2.0 of OpenID Connect.Onder Identity providers > Voeg > SAML, geef de metadata URL, certificaat en attribuut mappings. B2C zal tokenuitwisseling en profielaanmaak voor eerste keer aanmelden.

Stap 3: Ontwerp gebruikersstromen en aangepaste beleidsmaatregelen

Gebruikersstromen (voorgedefinieerde stromen) zijn geschikt voor eenvoudige scenario's zoals aanmelden/aanmelden, profielbewerking en wachtwoordreset. Voor geavanceerde vereisten zoals het verzamelen van meerdere pagina's attributen, het benutten van aangepaste REST API's tijdens het aanmelden, of het integreren met een corporate identity provider.Use custom policies gebaseerd op het Identity Experience Framework (IEF). Aangepast beleid zijn XML-bestanden die het kaderbeleid van vertrouwen definiëren (beginnend met een Trust FrameworkPolicy.xml basis). Ze staan toe:

  • Custom attribuut collectie via zelf-geasserteerde technische profielen.
  • Beweert transformatie met JavaScript-achtige uitdrukkingen.
  • Integratie met REST API eindpunten voor validatie, verrijking of fraude detectie.
  • Multi-step orkestratie (bijvoorbeeld, eerst aanmelden met sociale dan link naar lokale account).

Upload aangepaste beleidsmaatregelen in het Azure-portaal onder Identity Experience Framework. Begin altijd met de starter pack templates die Microsoft heeft verstrekt om XML syntax fouten te vermijden.

Stap 4: Integreer de B2C-huurder met uw toepassingen

Registreer elke publieke toepassing (webapp, single-page app, mobiele app, API) in de B2C huurder onder App registraties[. Let op de Application (client) ID[] en configureer de redirect URIs[] (bijv. ). Gebruik voor single-page apps de MSAL.js bibliotheek met de PKCE stroom. Voor server-side apps, gebruik de OIDC middleware (bijv. voor ASP.NET Core) en stel de B2C-autoriteit in op .

Elke toepassing moet specificeren welke gebruikersstroom (of aangepaste beleid) te gebruiken is via de query parameter. Bijvoorbeeld, de inlogstroom zou gebruiken. Test de integratie door de toepassing lokaal te draaien en te controleren of de gebruiker kan authenticeren via de gekozen identiteitsprovider.

Geavanceerde Federatie Scenario's

B2B-synchronisatie tussen tenants

Voor samenwerking tussen enterprise partners biedt Azure AD nu cross-tenant synchronisatie (public preview op het moment van schrijven). Deze functie maakt het mogelijk om automatisch B2B-gebruikers tussen vertrouwde Azure AD-huurders te voorzien met behulp van System for Cross-domain Identity Management (SCIM). Configuratie wordt gedaan in de bron huurder (de partner. huurder) waar een toepassing genaamd Cross-tenant synchronisatie[] is geregistreerd. De bron huurder selecteert vervolgens gebruikers of groepen om te synchroniseren, en deze gebruikers verschijnen als gastgebruikers in de doelhuurder zonder handmatige uitnodiging. Dit is ideaal voor lange termijn, grootschalige B2B-relaties.

B2C Federatie met Corporate Identity Providers

Veel organisaties vereisen dat hun consumenten zich authenticeren met behulp van bedrijfsgegevens (bijvoorbeeld medewerkers die toegang hebben tot een resellerportaal). In B2C wordt dit bereikt door het toevoegen van een corporate identity provider (SAML/OIDC) en het configureren van claims mapping om ervoor te zorgen dat de organisatie attribuut wordt vastgelegd. Gebruik aangepaste beleidsmaatregelen om gebruikers van een specifiek domein naar de corporate IdP te leiden terwijl anderen sociale login gebruiken. Dit patroon komt vaak voor in multi-tenant SaaS-toepassingen.

Combineren van B2B en B2C voor Hybride scenario's

Sommige toepassingen moeten zowel partner- als consumentenidentiteit ondersteunen.Een levensvatbare architectuur is om Azure AD B2C als identiteitsgateway te gebruiken voor alle externe gebruikers, en vervolgens B2B-federatie binnen de backend te gebruiken. B2C kan worden geconfigureerd om te worden gefedereerd met een partner .Azure AD via OIDC, de partner behandelen als een andere identiteitsleverancier. Als alternatief kunt u afzonderlijke B2C-huurders voor consumenten en een speciale Azure AD-huurder met B2B voor partners behouden en een API-beheerlaag gebruiken om authenticatie te routeren naar de juiste identiteitswinkel. De keuze hangt af van de vraag of partners toegang nodig hebben tot dezelfde bronnen als consumenten, en van uw governancevereisten.

Beveiliging Beste praktijken voor Identiteits Federatie

Versterk de authenticatie van meerdere factoren voor alle Federated gebruikers

Hoewel gefedereerde gebruikers zich authenticeren bij hun eigen identiteitsproviders, moet uw huurder altijd MFA voor gast- en consumententoegang afdwingen wanneer gevoelige gegevens betrokken zijn. Gebruik het beleid van voorwaardelijke toegang gericht Externe gebruikers[ (B2B) of alle gebruikers[ (B2C). In B2C, MFA inschakelen binnen de gebruikersstroom of aangepaste beleid, het aanbieden van SMS, spraak, of authenticator app.

Gewoon-in-tijd-toegangs- en toegangsbeoordelingen implementeren

Gebruik voor B2B Priviëd Identity Management (PIM) om de rol van gastbeheerder op tijdgebonden basis te activeren. Schedule toegangsrecensies] om periodiek na te gaan of elke gast nog steeds toegang nodig heeft. Voor B2C, implementeer sessiebeheer[] om tokens te laten verlopen na een bepaalde stationaire periode en om de authenticatie onmiddellijk te herauthenticeren voor operaties met een hoog risico.

Veilige aangepaste beleidsmaatregelen en gebruikersstromen

Aangepaste beleidsmaatregelen in B2C moeten worden behandeld als code: bewaar ze in een beveiligde repository, voer peer reviews uit, en gebruik een CI/CD-pijpleiding voor implementatie. Nooit hardcodegeheimen (API-sleutels, clientgeheimen) in beleid XML; in plaats daarvan referentieeer ze als beleidssleutels opgeslagen in de B2C-huurder onder Identity Experience Framework > ]Beleidssleutels. Gebruik encryptie- en certificaat-duimafdrukken voor sleutels met een hoge waarde.

Bedreigingen monitoren en beantwoorden

Integreer Azure AD Identiteitsbescherming om risicovolle inloggegevens voor B2B-gebruikers te detecteren. Voor B2C, gebruik custom Voorwaardelijke Toegangsvoorwaarden[] die het risiconiveau van identiteitsbescherming evalueren. Stel waarschuwingen voor ongebruikelijke patronen in zoals een plotselinge piek in uitnodigingsinwisselingen vanuit een onverwacht domein. Gebruik Azure Sentinel[] voor geavanceerde beveiligingsinformatie en event management (SIEM) over alle identiteitssignalen.

Vaak Pitfalls en hoe ze te vermijden

  • Foute domeinconfiguratie in directe Federatie: Zorg ervoor dat het partnerdomein correct wordt geverifieerd in zowel Azure AD als de partner IdP. Onjuiste domeinnamen veroorzaken stille authenticatiefouten.
  • Overly Permissive Guest Access: Standaard hebben gastgebruikers beperkte directory leesrechten, maar het is makkelijk om per ongeluk directory schrijver rollen toe te wijzen. Volg het principe van de minst privilege en gebruik groepen voor toegangscontrole.
  • Claims Mapping Fouten in B2C: Sociale providers geven verschillende claimnamen terug. Altijd in kaart brengen claims expliciet in de identiteit provider configuratie, vooral (subject) en ]. Ontbrekende claim mapping leidt tot dubbele gebruikers of mislukte sign-ups.
  • Aangepast beleid Debugging Moeilijkheidsgraad:[ Aangepast beleid is berucht moeilijk te debuggen.Gebruik Gebruikersjourney logs in de B2C huurder of Application Insights voor telemetrie. Voeg een aangepaste query string parameter () toe aan de autorisatie-URL om gedetailleerde logs in de browser te krijgen.
  • Negeren van Token Lifetime en Sessie overwegingen: Standaard tokenlevensduur kan te lang zijn voor hoog-security scenario's. Configureer token levensduurbeleid in Azure AD (voor B2B) of binnen B2C

Externe referenties voor verdere lezing

Om uw begrip van Azure AD identiteitsfederatie te verdiepen, raadpleeg de volgende officiële bronnen:

Conclusie

De implementatie van identiteitsfederatie met Azure AD B2B en B2C is een strategische zet die naadloze samenwerking en betrokkenheid van de klant ontsluit en tegelijkertijd robuuste veiligheid behoudt. Door het begrijpen van de verschillende rollen van elke dienst, volgens een gestructureerde configuratiebenadering, en het vasthouden aan de beste beveiligingspraktijken, kunnen organisaties een federatiearchitectuur bouwen die van een handvol partners naar miljoenen consumenten schalen. Of je nu een verkoper uitnodigt naar een Teams kanaal of sociale login voor een mobiele app mogelijk maakt, de hier beschreven tools en patronen bieden een productie-ready basis. Vergeet niet om regelmatig te beoordelen en te testen uw federatie stromen, aangezien identiteit landschappen voortdurend evolueren. Met zorgvuldige planning en de begeleiding in dit artikel, kunt u met vertrouwen Azure AD identiteitsfederatie die voldoet aan zowel zakelijke als veiligheidseisen.