Внедрение Федерации Идентификации с Azure Ad B2B и B2C

Федерация идентификации: почему Azure AD B2B и B2C имеют значение

Современные организации работают в гибридной экосистеме, где сотрудники, партнеры и клиенты требуют безопасного доступа к приложениям и данным. Идентификационная федерация - это архитектурный шаблон, который позволяет пользователям из разных доменов идентификации аутентифицировать с использованием своих существующих учетных данных, устраняя необходимость в дубликатах учетных записей и уменьшая усталость паролей. Microsoft Azure Active Directory предлагает две специально созданные услуги для федерации: Azure AD B2B для совместной работы между предприятиями и Azure AD B2C для управления идентификацией клиентов. В то время как обе решают федерацию идентификации, они нацелены на принципиально разные варианты использования и требуют различных стратегий реализации. Эта статья предоставляет всеобъемлющее, готовое к производству руководство по внедрению федерации идентификации как с Azure AD B2B, так и с B2C, охватывающее архитектуру, пошаговую конфигурацию, разработку политики, укрепление безопасности и лучшие практики в реальном мире.

Что такое Azure AD B2B и B2C?

Azure AD B2B (бизнес-бизнес)

Azure AD B2B позволяет организациям приглашать внешних пользователей, таких как поставщики, партнеры или подрядчики, в своего арендатора Azure AD. Эти гостевые пользователи аутентифицируются с собственным поставщиком идентификационных данных (например, Azure AD их компании, Google или федерация SAML / WS-Fed) и получают доступ к общим приложениям, каналам команд, сайтам SharePoint и т. Д. Ключевые характеристики включают:

Azure AD B2C (бизнес-потребитель)

Azure AD B2C - это служба управления идентификацией клиентов и доступа (CIAM) для приложений, ориентированных на потребителей. Он поддерживает федерацию с поставщиками социальной идентификации (например, Facebook, Google, учетная запись Microsoft, Apple, GitHub) и поставщиками корпоративной идентификации (например, SAML или OIDC). B2C предназначен для обработки миллионов пользователей и предлагает:

Когда использовать B2B против B2C

Решение зависит от типа пользователя: B2B для внешних бизнес-идентификаторов (партнеров, сотрудников других компаний) и B2C для конечных потребителей (розничных клиентов, пользователей приложений). Гибридные сценарии также существуют — например, приложение, обслуживающее как партнеров, так и потребителей, может потребовать комбинацию обоих сервисов с шлюзом для надлежащей аутентификации маршрута.

Использование Azure AD для Федерации Идентификации

Единый вход в экосистемы

Федерация с Azure AD позволяет единую входную (SSO) во всех интегрированных приложениях, будь то инструменты SaaS (Salesforce, ServiceNow, Office 365) или пользовательские приложения бизнес-линии. Пользователи аутентифицируют один раз и получают доступ к нескольким ресурсам без повторного ввода учетных данных. Это значительно повышает производительность и снижает количество билетов поддержки, связанных с забытыми паролями.

Укрепление безопасности с помощью многофакторной аутентификации

Azure AD поддерживает политику условного доступа , которая может обеспечить многофакторную аутентификацию (MFA) для федеративных пользователей на основе сигналов риска, местоположения, состояния устройства или чувствительности приложения. Для гостей B2B MFA может потребоваться на уровне арендатора ресурсов, в то время как для клиентов B2C MFA может быть адаптирована на основе стоимости транзакции (например, сброс пароля против покупки с высокой стоимостью).

Снижение расходов на управление паролями

Федерируя идентификационные данные, организации перегружают управление учетными данными внешним поставщикам идентификационных данных. Гости B2B обрабатывают свои собственные политики паролей, снижая административную нагрузку на ИТ. Для B2C пользователи могут сбрасывать свои пароли через потоки самообслуживания, устраняя необходимость вмешательства службы поддержки.

Гибкость и совместимость

Azure AD поддерживает стандартные для отрасли протоколы федерации, включая SAML 2.0, WS-Federation, OpenID Connect и OAuth 2.0. Это позволяет интегрироваться практически с любым поставщиком идентификационных данных, от устаревших служб федерации Active Directory (AD FS) до современных платформ социальной идентификации.

Пользовательский опыт Customizable

Как B2B, так и B2C предлагают обширную настройку. приглашения гостей B2B могут включать фирменные шаблоны электронной почты и пользовательские URL-адреса погашения. Потоки пользователей B2C позволяют идеально контролировать пиксель над каждым экраном аутентификации, включая логотип, фоновые изображения и взаимодействия на основе JavaScript.

Внедрение Федерации с Azure AD B2B

Шаг 1: Настройка внешних настроек сотрудничества

Начните с навигации на портале Azure > Azure Active Directory > Внешние идентификаторы > Настройки внешнего сотрудничества .

Для сред с высокой степенью безопасности, ограничить приглашения гостей к конкретным доменам, управляемым Microsoft, и требовать одобрения рабочих процессов с использованием Привилегированный управление идентификацией (PIM) для ограниченного по времени доступа гостей.

Шаг 2: Пригласите внешних пользователей

Приглашения гостей могут быть отправлены по электронной почте, прямой ссылке или автоматическим вызовам API через Microsoft Graph. При приглашении по электронной почте, предоставьте персонализированное сообщение и установите URL-адрес погашения. Гостевой пользователь получает электронное письмо со ссылкой для принятия приглашения. После принятия Azure AD создает объект гостевого пользователя в арендаторе ресурса. Для бесшовной федерации с Azure AD партнера, убедитесь, что арендатор партнера имеет соответствующий траст федерации (например, Azure AD B2B прямая федерация с поставщиками идентификационных данных SAML / WS-Fed).

Для программных массовых приглашений используйте API-интерфейс менеджера приглашений для автоматизации крупномасштабной посадки на борт:

  • Запрос на .
  • Включите гостевую электронную почту, URL-адрес перенаправления приглашения и дополнительный (Гость или Участник).
  • Проверить, что такое [[ФЛТ:2]] и [[ФЛТ:3]].

Шаг 3: Присвоение ролей и разрешений

После того, как объект гостевого пользователя существует, назначьте соответствующие роли. Azure AD имеет встроенные роли, такие как Guest Inviter и Directory Readers, или создайте пользовательские роли с разрешениями, специфичными для приложения. Для доступа к ресурсам, предоставьте разрешения через членство в группе безопасности (например, добавление гостя в группу безопасности, которая имеет доступ к конкретной библиотеке документов SharePoint). Используйте Политики условного доступа для охвата требований MFA, соответствия устройству и управления сеансом специально для гостевых пользователей.

Шаг 4: Интеграция с существующими поставщиками персональных данных (Прямая Федерация)

Если ваши партнеры используют поставщиков не-Azure AD (например, Okta, Ping или ADFS), вы можете настроить прямую федерацию в Azure AD. В поставщике идентификаторов партнера настройте Azure AD в качестве полагающейся стороны (SAML или WS-Fed.] В Azure AD перейдите в Внешние идентификаторы > Federation > Добавьте новую федерацию Добавьте новый URL-адрес метаданных провайдера и укажите домен. Этот подход обходит выкуп электронной почты для пользователей из этого домена — они подписываются непосредственно с помощью своего собственного провайдера.

Шаг 5: Мониторинг и аудит гостевой деятельности

Использование Azure AD аудиторских журналов для отслеживания создания приглашений, выкупа, событий входа и изменений разрешения. Используйте Azure Monitor Workbooks для создания пользовательских панелей мониторинга для гостевой деятельности. Для соответствия настройте Entra ID Governance для автоматизации отзывов о доступе гостей на регулярной основе (например, ежеквартально) и автоматически удалите устаревшие учетные записи.

Внедрение федерации с Azure AD B2C

Шаг 1: Создайте арендатора Azure AD B2C

На портале Azure создайте нового арендатора B2C в соответствии с Создайте ресурс > Azure Active Directory B2C. Выберите имя арендатора и начальный домен (например, . Обратите внимание на идентификатор арендатора — это требуется для всех последующих конфигураций. Арендаторы B2C отделены от вашего основного арендатора Azure AD и изолированы для управления идентификацией клиента. После создания переключитесь на новый каталог арендаторов B2C, чтобы продолжить.

Шаг 2: Настройка поставщиков идентификационных данных

B2C поддерживает как провайдеров социальной идентификации , так и провайдеров предприятий .

  1. Поставщики идентификаций > Добавить > Google.
  2. Получите идентификатор клиента и его секрет от Google Cloud Console.
  3. Введите конечные точки и области OAuth 2.0 (например, профиль, электронная почта).
  4. В этом случае, как утверждается в карте, Google будет использовать Azure AD .

Для поставщиков корпоративных идентификаторов используйте SAML 2.0 или OpenID Connect. В разделе Поставщики идентификационных данных > Добавить > SAML, предоставьте URL метаданных, сертификат и отображение атрибутов. B2C будет обрабатывать обмен токенами и создание профиля для первых входов.

Шаг 3: Дизайн пользовательских потоков и пользовательских политик

Потоки пользователей (предопределенные потоки) подходят для простых сценариев, таких как регистрация / вход в систему, редактирование профиля и сброс пароля. Для расширенных требований, таких как сбор нескольких страниц атрибутов, использование пользовательских API REST во время регистрации или интеграция с поставщиком корпоративных идентификаторов, используйте пользовательские политики на основе Identity Experience Framework (IEF). Пользовательские политики - это XML-файлы, которые определяют политики доверительной структуры (начиная с базы TrustFrameworkPolicy.xml). Они позволяют:

  • Настраиваемая коллекция атрибутов через самоутверждение технических профилей.
  • Преобразование с помощью JavaScript-подобных выражений.
  • Интеграция с конечными точками REST API для проверки, обогащения или обнаружения мошенничества.
  • Многоступенчатая оркестровка (например, сначала вход в систему с социальным, а затем ссылка на локальный аккаунт).

Загрузите пользовательские политики на портал Azure в рамках Identity Experience Framework. Всегда начинайте с шаблонов стартового пакета, предоставляемых Microsoft, чтобы избежать ошибок синтаксиса XML.

Шаг 4: Интегрируйте арендатора B2C с вашими приложениями

Зарегистрируйте каждое публичное приложение (веб-приложение, одностраничное приложение, мобильное приложение, API) в арендаторе B2C в соответствии с регистрациями приложений . Обратите внимание на ID приложения (клиента) и настройте перенаправьте URI (например, ]). Для одностраничных приложений используйте библиотеку MSAL.js с потоком PKCE. Для серверных приложений используйте промежуточное ПО OIDC (например, для ASP.NET Core) и установите полномочия B2C на .

Каждое приложение должно указать, какой пользовательский поток (или пользовательская политика) использовать через параметр запроса . Например, поток входа будет использовать . Проверить интеграцию, запустив приложение локально и проверив, что пользователь может аутентифицировать через выбранного поставщика идентификационных данных.

Расширенные сценарии Федерации

B2B перекрестная синхронизация

Для совместной работы с корпоративными партнерами Azure AD теперь предлагает синхронизацию между арендаторами Azure AD с открытым предварительным просмотром на момент написания. Эта функция позволяет автоматически предоставлять пользователям B2B между доверенными арендаторами Azure AD с использованием Системы управления идентификацией кросс-домена (SCIM). Конфигурация выполняется в арендаторе источника (арендатор партнера)], где зарегистрировано приложение под названием Синхронизация между арендатором . Администратор арендатора источника затем выбирает пользователей или группы для синхронизации, и эти пользователи появляются в качестве гостевых пользователей в целевом арендаторе без ручного приглашения. Это идеально подходит для долгосрочных крупномасштабных отношений B2B.

B2C Федерация с корпоративными поставщиками идентификационных данных

Многие организации требуют от своих потребителей аутентификации с использованием корпоративных учетных данных (например, сотрудники, получающие доступ к порталу реселлера). В B2C это достигается путем добавления корпоративного поставщика идентификационных данных (SAML/OIDC) и настройки отображения требований для обеспечения захвата атрибута организации. Используйте пользовательские политики для маршрутизации пользователей из определенного домена в корпоративный IdP, в то время как другие используют социальный логин. Этот шаблон распространен в приложениях SaaS с несколькими арендаторами.

Сочетание B2B и B2C для гибридных сценариев

Некоторые приложения должны поддерживать как партнерские, так и потребительские идентичности. Жизнеспособная архитектура заключается в использовании Azure AD B2C в качестве шлюза идентификации для всех внешних пользователей, а затем использовать B2B федерацию в бэкэнде. B2C может быть настроен на федерацию с Azure AD партнера через OIDC, рассматривая партнера как просто другого поставщика идентификации. Альтернативно, вы можете поддерживать отдельных арендаторов B2C для потребителей и выделенного арендатора Azure AD с B2B для партнеров и использовать уровень управления API для маршрутизации аутентификации в соответствующий магазин идентификации. Выбор зависит от того, нужны ли партнерам доступ к тем же ресурсам, что и потребители, и от ваших требований к управлению.

Лучшие практики по безопасности для Федерации Идентификации

Обеспечение многофакторной аутентификации для всех федеративных пользователей

Даже если федеративные пользователи аутентифицируют свои собственные поставщики идентификационных данных, ваш арендатор должен всегда обеспечивать MFA для гостевого и потребительского доступа, когда речь идет о конфиденциальных данных. Используйте политики условного доступа, ориентированные на внешних пользователей (B2B) или всех пользователей (B2C). В B2C включите MFA в поток пользователей или пользовательскую политику, предлагая приложение SMS, голосовой или аутентификатор.

Реализация Just-In-Time Access и Access Reviews

Для B2B используйте Привилегированное управление идентификацией (PIM) для активации ролей администратора гостя на временной основе. Расписание обзоров доступа , чтобы периодически проверять, требуется ли доступ каждому гостю. Для B2C, реализуйте управление сеансом , чтобы истекать токены после определенного периода простоя и быстрой повторной аутентификации для операций с высоким риском.

Безопасная пользовательская политика и потоки пользователей

Пользовательские политики в B2C следует рассматривать как код: хранить их в безопасном хранилище, выполнять одноранговые обзоры и использовать конвейер CI / CD для развертывания. Никогда не секреты жесткого кода (ключи API, секреты клиента) в политике XML; вместо этого ссылайтесь на них как на политические ключи , хранящиеся в арендатора B2C в Identity Experience Framework > . Используйте шифрование и отпечатки сертификатов для высокоценных ключей.

Мониторинг и реагирование на угрозы

Интегрируйте Azure AD Identity Protection для обнаружения рискованных входов для пользователей B2B. Для B2C используйте пользовательские политики условного доступа, которые оценивают уровни риска от защиты личности. Настройте оповещения для необычных шаблонов, таких как внезапный всплеск выкупа приглашений из неожиданного домена. Используйте Azure Sentinel для расширенной информации о безопасности и управлении событиями (SIEM) по всем сигналам идентификации.

Обычные подводные камни и как их избежать

  • Неправильная конфигурация домена в прямой федерации: Убедитесь, что домен партнера надлежащим образом проверен как в Azure AD, так и в IdP партнера.
  • По умолчанию гостевые пользователи имеют ограниченные разрешения на чтение каталогов, но легко случайно назначить роли авторов каталогов. Следуйте принципу наименьших привилегий и используйте группы для контроля доступа.
  • Ошибки в картировании претензий в B2C: Социальные провайдеры возвращают разные имена претензий. Всегда отображайте претензии явно в конфигурации поставщика идентификационных данных, особенно (субъект) и . Отсутствующее отображение претензий приводит к дублированию пользователей или неудачным регистрациям.
  • Таможенная политика отладки сложности: Пользовательские политики, как известно, трудно отлаживать. Использовать журналы UserJourney в арендатора B2C или Применить Insights Применить пользовательский параметр строки запроса () к URL авторизации, чтобы получить подробные журналы в инструментах разработчика браузера.
  • Игнорирование сроков службы токенов и соображений сессии: Сроки службы токенов по умолчанию могут быть слишком длинными для сценариев с высокой безопасностью. Настройте политики срока службы токенов в Azure AD (для B2B) или в техническом профиле выпуска токенов B2C, чтобы установить соответствующий срок действия, окно скольжения токенов обновления и тайм-аут сеанса.

Внешние ссылки для дальнейшего чтения

Чтобы углубить свое понимание федерации идентификации Azure AD, обратитесь к следующим официальным ресурсам:

  • Microsoft Docs: Azure AD External Identities Documentation — всеобъемлющее руководство по B2B, B2C и кросс-арендному сотрудничеству.
  • Microsoft Docs: Azure AD B2C Documentation — Полная ссылка на настройку арендатора B2C, пользовательские политики и образцы приложений.
  • Документация об условном доступе (FLT: 1) — Узнайте, как обеспечить контроль безопасности для федеративных пользователей.
  • Microsoft Security Blog: Защитите свою федерацию идентификации с помощью Azure AD — практическое руководство по укреплению настроек федерации.

Заключение

Внедрение федерации идентификации с Azure AD B2B и B2C является стратегическим шагом, который открывает бесшовное сотрудничество и взаимодействие с клиентами при сохранении надежной безопасности. Понимая различные роли каждой услуги, следуя структурированному подходу к конфигурации и придерживаясь лучших практик безопасности, организации могут построить архитектуру федерации, которая масштабируется от нескольких партнеров до миллионов потребителей. Независимо от того, приглашаете ли вы поставщика на канал Teams или позволяете социальному входу в мобильное приложение, инструменты и шаблоны, описанные здесь, обеспечивают готовую к производству основу. Не забудьте регулярно просматривать и тестировать свои потоки федерации, поскольку ландшафты идентичности постоянно развиваются. С тщательным планированием и руководством в этой статье вы можете уверенно развернуть федерацию идентификации Azure AD, которая отвечает как бизнесу, так и требованиям безопасности.