Kimlik Federasyonu Azure Ad B2B ve B2C ile uygulama

Kimlik Federasyonunu Anlayın: Azure AD B2B ve B2C Madde

Modern organizasyonlar, çalışanların, ortakların ve müşterilerin hepsi federasyona güvenli erişim gerektirir. Kimlik federasyonu, kullanıcıların mevcut kimlik bilgilerini kullanarak kimlik bilgilerini kullanarak kimlik bilgilerini kullanarak kimlik bilgilerini kullanarak kimliklendirmelerini ve şifreyi azaltmasını sağlayan mimari desendir. Microsoft Azure Active Directory, hem kimlik için iki amaçlı hizmet sunar: 0:0.Azure AD B2B[B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B][B

Azure AD B2B ve B2C nedir? Ayrıntılı Karşılaştırma

Azure AD B2B (Business-to-Business)

Azure AD B2B, dış kullanıcıları davet etmek için organizasyonları sağlar - satıcılar veya müteahhitler gibi - Azure AD onant. Bu misafir kullanıcıları kendi kimlik sağlayıcı (örneğin, Google veya SAML /WS-Fed federasyonları) ile kimliklendirmek ve daha fazla bilgi sahibi olmak için erişim sağlar:

Azure AD B2C (Business-to-Consumer)

Azure AD B2C, tüketiciye yönelik uygulamalar için müşteri kimlik ve erişim yönetimi (CIAM) hizmettir. Sosyal kimlik sağlayıcıları ile federasyonu destekler (örneğin, Facebook, Google, Microsoft hesabı, Apple, GitHub) ve kurumsal kimlik sağlayıcıları (örneğin, SAML veya OIDC şirket direktörü)

B2B vs B2C'yi Ne Zaman Kullanır

Karar kullanıcı türüne bağlıdır: 03.03.2012.B2B[Döneticiler, diğer şirketler çalışanları) ve [[Döneticiler için:2C[DÜye Olmayanlar, uygulama kullanıcıları) için (örneğin, Hybrid senaryolar da mevcut olabilir - her iki ortağın ve tüketicinin de uygun bir şekilde yönlendirmesi gerekir.

Azure AD'yi Kimlik Federasyonu için kullanmanın Faydaları

Tek İşaret-Across Ekosystems

Azure AD ile federasyon, [[0) işareti-on (SSO)[Döneticileri tüm entegre uygulamalarla birlikte, SaaS araçları (Satış, Servis Now, Office 365) veya özel hat-iş uygulamaları olup, kullanıcıların tekrar giriş yapmadan çeşitli kaynakları doğrulamasını sağlar.Bu, üretkenliği dramatik bir şekilde geliştirir ve unutulan şifrelerle ilgili destek biletlerini azaltır.

Multi-Factor Authentication ile Güvenlik Zorlaştırıyor

Azure AD, B2C müşterileri için gerekli olan şartlara göre, B2C müşterileri için, MFA, risk sinyallerine dayanarak, konum, cihaz durumu veya uygulama duyarlılığına göre kullanılabilir.For B2B konuklar için MFA, B2C müşterileri için, MFA işlem değerine (örneğin yüksek değer satın alma değerine göre uyarlanabilir).

Azaltılmalı Şifre Yönetimi Overhead

Kimlikler beslenerek, dış kimlik sağlayıcılarına devre dışı bırakılabilir. B2B konukları kendi şifre politikalarını idare eder, IT. For B2C için idari yükü azaltır, kullanıcıların parolalarını kendi hizmet akışları ile sıfırlayabilir, yardım masası müdahale ihtiyacı ortadan kaldırır.

Flexability and Interoperability

Azure AD, SAML 2.0, WS-Federation, OpenID Connect ve OAuth 2.0 dahil olmak üzere, neredeyse herhangi bir kimlik sağlayıcı ile entegrasyon sağlar, reaktif Active Directory Federasyon Hizmetleri (AD FS) modern sosyal kimlik platformları için.

Özelleştirilebilir Kullanıcı Deneyimleri

B2B ve B2C geniş bir özelleştirme sunuyor. B2B misafir davetleri markalı e-posta şablonları ve özel itki URL'leri içerebilir. B2C kullanıcı akışları, logo, arka görüntüler ve JavaScript-güdümlü etkileşimler dahil olmak üzere her kimlik doğrulama ekranından piksel-mükemmel kontrol sağlar.

Azure AD B2B ile Federasyonu Uygulama

Adım 1: Dış İşbirliği Ayarları

Uygarlık:0) MARKİNYÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞ

Yüksek güvenlik ortamları için, misafir davetlerini belirli Microsoft-managed alanlara kısıtlamak ve onay iş akışlarını kullanımları gerekir:0)Privileged Identity Management (PIM)) zamanına varan misafir erişimi için.

2. Adım 2: Invite Dış Kullanıcılar

Misafir davetleri e-posta yoluyla gönderilebilir, doğrudan bağlantı veya otomatik API çağrıları:0) Microsoft Graph) e-posta yoluyla davet edildiğinde, kişiselleştirilmiş bir mesaj ve bir güven yapılandırması sağlar (e.g., FLT:2).

Programmatik toplu davetler için, [[Üyetim Yöneticisi API[Dönetici:0) Yerinde geniş çaplı bir şekilde otomatikleştirmek için:

Adım 3: Rolleri ve İzinleri

Misafir kullanıcı nesnesi var olduğunda, uygun roller ata. Azure AD, grup üyeliği gibi özel roller inşa etti (örneğin, belirli bir SharePoint belgesine erişim sağlayan bir güvenlik grubuna konuk olarak).UseFLT:4).Conditional Access policies[FLT: 5) Uygulamaya özel roller oluşturmak için, MFA gereksinimlerine, uygun erişim ve oturum açma izni vermek.

Adım 4: Mevcut Kimlik Sağlayıcıları ile bütünleştirin (Direct Federation)

Eğer ortaklarınız olmayan birAzure AD kimlik sağlayıcıları kullanır (örneğin, Okta, Ping veya ADFS), siz de Yukarıya Çıkabilirsiniz[Döneticiler[Döneticiler”) ve Azure AD'de bulunan bir kimlik sağlayıcı olarak yapılandırın.[Döneticileri değiştir] ve Azure AD'de (SAML veya WS-Fed)[Döneticileri doğrudan URL’ye ek olarak, bu sitedeki kullanıcı işaretlerini kullanarak.

Adım 5: Monitor ve Denetim Guest Activity

Yararlanma:0)Azure AD denetim günlükleri [Dönetici:) Davetli yaratımı, uyarıları, işaret olayları ve izin değişiklikleri.UseurFLT:2).Azure Monitor Workbooks), konuk faaliyetleri için özel panolar oluşturmak için.

Azure AD B2C ile Federasyonu Uygulama

Adım 1: Azure AD B2C Tenant

Azure portalında, yeni bir B2C onant underurFLT:0)Bir kaynağı (FLT:1) vegt; [[Dönetici:2)Azure Active Directory B2C) 10. Bir isim ve ilk alan seçin (örneğin, 10.g., [[Dönetici) Tüm sonraki yapılandırmalar için gereklidir. B2C kiracılar ana Azure AD 10ant ve müşteri kimlik yönetimi için izole edilir.

Adım 2: Kimlik Sağlayıcıları

B2C hem de [[DÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜN

  1. [FONT=0)Identity sağlayıcıları [Dönetici: 1) vegt; ) vegt; [[Dönetici:0|[Dönetici: 4 ) Google[DÜye Olmayanlar[DÜyeler)
  2. Google Cloud Console'dan bir müşteri kimlik ve müşteri sırrı elde edin.
  3. OAuth 2.0 uç noktaları ve kapsamı girin (örneğin, profil, e-posta).
  4. Map iddia ediyor (örneğin Google’ın USBT:5) Azure AD'sİLFLT:6'ye ait olduğunu iddia ediyor).

Kurumsal kimlik sağlayıcıları için SAML 2.0 veya OpenID Connect. UnderurFLT:0)Identity sağlayıcıları) >ur;) vegt;[/FLT:4).SAML) metadata URL, sertifika ve özellik haritaları sağlayacaktır. B2C ilk kez işaret-inler için değişim ve profil oluşturma ile çalışır.

Adım 3: Tasarım Kullanıcı Akışları ve Özel Politikalar

Kullanıcı akışları (önemli akışlar), bir şirket kimlik sağlayıcısı gibi basit senaryolar için uygundur - [[Döneticileri için [[Döneticileri toplamak, çeşitli REST API'leri imzalamak veya bir şirket kimlik sağlayıcısıyla entegrasyona izin verir - [[0)tme politikaları[Dönetici Deneyimi Çerçevesi (IEF)

  • Özel özellik koleksiyonu kendi kendine tezli teknik profiller aracılığıyla.
  • JavaScript gibi ifadelerle dönüşüm talep eder.
  • Geçerlilik, zenginleştirme veya dolandırıcılık tespiti için REST API uç noktaları ile entegrasyon.
  • Çok adımlı orkestrasyon (örneğin, ilk işaret-in sosyal ile yerel hesaba bağlantı)

Azure portalında özel politikalar:0)Identity Experience Framework[Dönetici][FONT:0) Microsoft tarafından sağlanan başlangıç paket şablonları ile her zaman XML sözcü hataları önlemek için başlayın.

Adım 4: Uygulamalarınızla B2C Tenant'ı bütünleştir

Her halka açık uygulama (web uygulaması, tek sayfa uygulaması, mobil uygulama, API) B2C'de 10. sırada yer alan (Dönetici:0) Uygulama kayıtları[Dönetici:0) Not the BAS (client) ID ve yapılandırın.(C))IYORDÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜye ait.Üye ait olan BUMHALZHENDİSLİĞİ (SÜSÜSÜŞÜN) ve AMBALAJ.

Her uygulama, kullanıcının seçtiği kimlik sağlayıcı aracılığıyla kimlik sağlayıcı aracılığıyla kimlik doğrulaması yapabilmesini sağlamak için hangi kullanıcı akışı (veya özel politika) belirtmeli. Örneğin, işaret akışı [[in akışı) uygulamayı yerel olarak çalıştırarak ve doğrulayarak entegrasyon test etmelidir.

Gelişmiş Federasyon Scenarios

B2B Cross-Tenant senkronizasyon

Kurumsal ortak işbirliği için Azure AD şimdi Cross-domain Identity Management (SCIM) için System kullanan otomatik taahhüt sağlar (CIM) ve kullanıcıların bu konuda başvuru çağrıda bulundukları sürece (örneğin, B2B kullanıcılarının otomatik olarak taahhüt etmeleri mümkündür.[FONT) Kaynak 10.

B2C Kurumsal Kimlik Sağlayıcıları ile Federasyonu

Birçok kuruluş, tüketicileri kurumsal kimlikleri (örneğin, çalışanlar bir bayi portalına erişerek) kimlik sağlayıcı (FLT:1) ve organizasyon özelliklerini belirlemek için harita oluşturmalarını gerektirir. Kullanıcılara belirli bir alandan sosyal giriş yaparken bu model çok sık kullanılır.

B2B ve B2C Hybrid Scenarios için Combining B2B and B2C for Hybrid Scenarios

Bazı uygulamalar hem partner hem de tüketici kimliklerini desteklemeli. Uygun bir mimari, bir partnerin Azure AD'sini OIDC aracılığıyla kullanmak, ortağınızı başka bir kimlik sağlayıcı olarak tedavi etmek için yapılandırılabilir.), tüketiciler için ve sonra B2B federasyonunu ortaklar için kullanabilirsiniz ve B2C'yi bir API yönetim katmanı ile kontrol etmek için yapılandırabilir.

Kimlik Federasyonu için Güvenlik En İyi Uygulamaları

Tüm Federated Kullanıcılar için Çok Partili Kimlik Doğrulama

Kullanıcıların kendi kimlik sağlayıcıları ile kimliklerini gerçekleştirmiş olsalar da, onant musturFLT:0) MFA) misafir ve tüketici erişimi için hassas veriler dahil olduğunda erişilebilirlik politikaları kullanın.Use Conditional Access policies hedeflemekte ).(B2B) veya gerçekleyici uygulama.

Implement Just-In-Time Access and Access Reviews

B2B için, [[DÜyetim:0)Privileged Identity Management (PIM)), her misafirin hala erişim gerektirdiğini doğrulamaya yönelik değerlendirmeler ).

Güvenli Özel Politikalar ve Kullanıcı Akışları

B2C'deki özel politikalar kod olarak ele alınmalıdır: Güvenli bir depoda onları depolayın, a CI/CD dağıtım hattını kullanma. Asla zorlanmış sırları (API anahtarları, müşteri sırları) politikada XML; bunun yerine, onlara referans olarak ) B2C'de depolanır.

İzleme ve Tehditlere Yanıt

B2C için riskli işaret işaretlerini tespit etmek için, BIOSS'a göre, gelişmiş güvenlik bilgileri ve etkinlik yönetimi için ) kullanmak için risk seviyelerini değerlendirmek. Tüm kimlik sinyallerinde ani bir artış gibi sıra dışı ipuçları.UseFLT:4Azure Sentinel|D|Döneticileri için)

Ortak Pitfalls ve Them'dan Nasıl Kaçırmak

Dış Referanslar Daha Fazla Okumaya Yönelik Dış Referanslar

Azure AD kimlik federasyonu anlayışını derinleştirmek için aşağıdaki resmi kaynaklara bakınız:

Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç

Azure AD B2B ve B2C ile kimlik federasyonunu uygulamak, sağlam bir güvenlik sağlarken, bir takım güvenlik kanallarını veya mobil uygulama için sosyal girişleri anlamak için yapılandırın ve en iyi uygulamalara reklam vermek, organizasyonlar, bir avuç ortağın milyonlarca tüketiciye ölçeklendirdiği bir federasyon mimarisi inşa edebilir.Eğer bir takım güvenlik kanalına davet edebilir veya bu konuda sosyal girişleri ve sosyal girişleri dikkatle takip edebilirsiniz.