Înregistrați o aplicație
Înregistrarea aplicației stabilește o relație de încredere între aplicația dvs. și platforma de identitate Microsoft. Încrederea este unidirecțională: Aplicația dvs. acordă încredere platformei de identitate Microsoft, nu invers.
Conectați-vă la centrul de administrare Microsoft Entra utilizând un cont de administrator.
Deschideți meniul portal, apoi selectați Identitate.
În meniul Identitate , sub Aplicații, selectați Înregistrări aplicații.
Pe pagina Înregistrări aplicații , în meniu, selectați + Înregistrare nouă.
În caseta de dialog Înregistrați o aplicație , înregistrați o aplicație denumită Aplicație demo utilizând valorile implicite. Nu trebuie să introduceți URI-ul de redirecționare.
Atunci când terminați, veți fi direcționat către ecranul aplicației Demo .
Adăugarea unui URI de redirecționare
Un URI de redirecționare este locația unde platforma de identitate Microsoft redirecționează clientul unui utilizator și trimite tokenuri de securitate după autentificare. Într-o aplicație web de producție, de exemplu, URI-ul de redirecționare este adesea un punct final public în care rulează aplicația dvs. În timpul dezvoltării, este comun să adăugați punctul final în care rulați aplicația local.
Adăugați și modificați URI-uri de redirecționare pentru aplicațiile înregistrate configurând setările platformei lor.
Configurarea setărilor platformei
Setările pentru fiecare tip de aplicație, inclusiv URI-urile de redirecționare, sunt configurate în configurațiile platformei din portalul Azure. Unele platforme, cum ar fi aplicațiile web și cu o singură pagină, vă solicită să specificați manual un URI de redirecționare. Pentru alte platforme, cum ar fi dispozitive mobile și desktop, puteți selecta dintre URL-urile de redirecționare generate pentru dvs. atunci când configurați celelalte setări ale acestora.
Pentru a configura setările aplicației pe baza platformei sau dispozitivului pe care îl direcționați:
Selectați aplicația dvs. în înregistrările de aplicații din portalul Azure.
Sub Gestionare, selectați Autentificare.
Sub Configurații de platformă, selectați Adăugați o platformă.
În Configurați platformele, selectați dala pentru tipul de aplicație (platformă) pentru a-i configura setările.
Platformă Setări configurare Web Introduceți un URI de redirecționare pentru aplicația dvs., locația unde platforma de identitate Microsoft redirecționează clientul unui utilizator și trimite tokenuri de securitate după autentificare. Selectați această platformă pentru aplicațiile Web standard care rulează pe un server. Aplicație cu o singură pagină Introduceți un URI de redirecționare pentru aplicația dvs., locația unde platforma de identitate Microsoft redirecționează clientul unui utilizator și trimite tokenuri de securitate după autentificare. Selectați această platformă dacă construiți o aplicație web pe partea client în JavaScript sau cu un cadru precum Angular, Vue.js, React.jssau Blazor WebAssembly. iOS/macOS Introduceți ID-ul setului de aplicații, aflat în XCode în Info.plist sau Setări compilare.Un URI de redirecționare este generat pentru dvs. atunci când specificați un ID de set. Android Introduceți numele pachetului aplicației, pe care îl puteți găsi în fișierul AndroidManifest.xml, apoi generați și introduceți codul hash semnătură. Un URI de redirecționare este generat pentru dvs. atunci când specificați aceste setări. Aplicații mobile și desktop Selectați unul dintre URI-urile de redirecționare sugerate sau specificați un URI de redirecționare particularizat. Pentru aplicațiile desktop, vă recomandăm săhttps://login.microsoftonline.com/common/oauth2/nativeclient selectați această platformă pentru aplicațiile mobile care nu utilizează cea mai recentă Bibliotecă de autentificare Microsoft (MSAL) sau care nu utilizează un broker. De asemenea, selectați această platformă pentru aplicațiile desktop. Selectați Configurare pentru a finaliza configurarea platformei.
Adăugați acreditări
Acreditările sunt utilizate de aplicațiile client confidențiale care accesează un API web. Printre exemplele de clienți confidențiali se numără aplicații web, alte API-uri web și aplicații de tip daemon. Acreditările permit aplicației să se autentifice ca atare, necesitând nicio interacțiune de la un utilizator la momentul rulării.
Puteți adăuga atât certificate, cât și secrete de client (un șir) ca acreditări pentru înregistrarea aplicațiilor client confidențiale.
Adăugați un certificat
Uneori, denumite cheie publică, certificatele sunt tipul de acreditare recomandat, deoarece acestea oferă un nivel de asigurare mai înalt decât un secret de client. Atunci când utilizați un certificat public de încredere, puteți adăuga certificatul utilizând caracteristica Certificate și secrete. Certificatul trebuie să fie unul dintre următoarele tipuri de fișiere: .cer, .pem, .crt.
Adăugați un secret de client
Secretul clientului, numit și parolă de aplicație, este o valoare șir de caractere pe care aplicația o poate utiliza în locul unui certificat pentru identitatea propriu-zisă. Este mai ușor de utilizat cele două tipuri de acreditări. Este utilizat adesea în timpul dezvoltării, dar este considerat mai puțin sigur decât un certificat. Ar trebui să utilizați certificate în aplicațiile care rulează în producție.
- Selectați aplicația dvs. în înregistrările de aplicații din portalul Azure.
- Selectați Certificate și secrete, apoi selectați Secret client nou.
- Adăugați o descriere pentru secretul clientului dvs.
- Selectați o durată.
- Selectați Adăugare.
- Înregistrați valoarea secretului de utilizat în codul aplicației client; Nu se mai afișează niciodată după ce părăsiți această pagină.
Înregistrați API-ul web
Pentru a furniza acces definit la resursele din API-ul web, trebuie să înregistrați mai întâi API-ul cu platforma de identitate Microsoft.
- Efectuați pașii de mai sus.
- Omiteți secțiunile Adăugați un URI de redirecționare și Configurați setările platformei . Nu trebuie să configurați un URI de redirecționare pentru un API web, deoarece niciun utilizator nu este conectat interactiv.
- Omiteți secțiunea Adăugare acreditări deocamdat. Doar dacă API-ul accesează un API din aval ar avea nevoie de propriile acreditări, un scenariu care nu este descris în acest articol.
Cu API-ul web înregistrat, sunteți gata să adăugați domeniile pe care codul API-ului le poate utiliza pentru a oferi permisiuni granulare consumatorilor api-ului dvs.
Adăugarea unui domeniu de aplicare
Codul dintr-o aplicație client solicită permisiunea de a efectua operațiuni definite de API-ul web prin transmiterea unui token de acces împreună cu solicitările sale către resursa protejată (API-ul web). API-ul web efectuează apoi operațiunea solicitată numai dacă tokenul de acces pe care îl primește conține domeniile (numite și permisiuni de aplicație) necesare pentru operațiune.
Mai întâi, urmați acești pași pentru a crea un exemplu de domeniu denumit Employees.Read.All:
Conectați-vă la portalul Azure.
Dacă aveți acces la mai multe entități găzduite, utilizați filtrul de abonament Directory + din meniul din partea de sus pentru a selecta entitatea găzduită care conține înregistrarea aplicației client.
Selectați Microsoft Entra ID, apoi Înregistrări aplicații, apoi selectați înregistrarea aplicațiilor API-ului.
Selectați Expuneți un API, apoi Adăugați un domeniu.
Vi se solicită să setați un URI id de aplicație dacă nu ați configurat încă unul. URI-ul ID-ului de aplicație acționează ca prefix pentru domeniile la care veți face referire în codul API-ului și trebuie să fie unic la nivel global. Puteți utiliza valoarea implicită furnizată, care se află în formular
api://sau puteți specifica un URI mai ușor de citit, cum ar fihttps://contoso.com/api.În continuare, specificați atributele domeniului în panoul Adăugați un domeniu. Pentru această prezentare, puteți utiliza valorile de exemplu sau le puteți specifica pe ale dvs.
Câmp Descriere exemplu de Numele domeniului de aplicare Numele domeniului de aplicare. O convenție comună de denumire a domeniului este resource.operation.constraint. Employees.Read.All Cine poate consimți Administratorul alege dacă acest domeniu poate fi consimțit de utilizatori sau dacă este necesar consimțământul administratorului. Selectați Numai administratori pentru permisiuni cu privilegii mai mari. Administratori și utilizatori Numele afișat al consimțământului administratorului O scurtă descriere a scopului domeniului pe care doar administratorii o vor vedea. Acces doar în citire la înregistrările angajaților Descrierea consimțământului administratorului O descriere mai detaliată a permisiunii acordate de domeniul de aplicare pe care doar administratorii o vor vedea. Permiteți aplicației să aibă acces doar în citire la toate datele angajaților. Nume afișat pentru consimțământul utilizatorului O scurtă descriere a scopului lunetei. Afișat utilizatorilor doar dacă setați Cine poate consimți la Administratori și utilizatori. Acces doar în citire la înregistrările angajaților Descrierea consimțământului utilizatorului O descriere mai detaliată a permisiunii acordate de domeniul de aplicare. Afișat utilizatorilor doar dacă setați Cine poate consimți la Administratori și utilizatori. Permiteți aplicației să aibă acces doar în citire la datele angajaților dvs. Setați starea la Activat, apoi selectați Adăugare domeniu.
(Opțional) Pentru a suprima solicitarea consimțământului de către utilizatorii aplicației dvs. la domeniile pe care le-ați definit, puteți pre-autoriza aplicația client să vă acceseze API-ul web. Pre-autorizați doar acele aplicații client în care aveți încredere, deoarece utilizatorii dvs. nu vor avea posibilitatea de a refuza consimțământul.
- Sub Aplicații client autorizate, selectați Adăugați o aplicație client.
- Introduceți ID-ul aplicației (client) al aplicației client pe care doriți să o pre-autorizați. De exemplu, cea a unei aplicații web pe care ați înregistrat-o anterior.
- Sub Domenii autorizate, selectați domeniile pentru care doriți să suprimați solicitarea de consimțământ, apoi selectați Adăugare aplicație.
- Dacă ați urmat acest pas opțional, aplicația client este acum o aplicație client pre-autorizată (PCA), iar utilizatorilor nu li se va solicita acordul atunci când se conectează la acesta.
Adăugarea unui domeniu care necesită consimțământul administratorului
În continuare, adăugați un alt exemplu de domeniu denumit Employees.Write.All that only admins can consent to. Domeniile care necesită consimțământul administratorului sunt utilizate de obicei pentru a oferi acces la operațiuni cu privilegii mai mari, adesea de aplicațiile client care rulează ca servicii backend sau daemons care nu se conectează interactiv la un utilizator.
Pentru a adăuga domeniul Employees.Write.All example scope, urmați pașii de mai sus și specificați aceste valori în panoul Adăugați un domeniu :
| Câmp | Exemplu de valoare |
|---|---|
| Numele domeniului de aplicare | Employees.Write.All |
| Cine poate consimți | Doar administratori |
| Numele afișat al consimțământului administratorului | Scrierea accesului la înregistrările angajaților |
| Descrierea consimțământului administratorului | Permiteți aplicației să aibă acces de scriere la toate datele angajaților. |
| Nume afișat pentru consimțământul utilizatorului | Niciunul (lăsați necompletat) |
| Descrierea consimțământului utilizatorului | Niciunul (lăsați necompletat) |
Verificarea domeniilor expuse
Dacă ați adăugat cu succes ambele exemple de domenii descrise în secțiunile anterioare, acestea vor apărea în panoul Expuneți un API al înregistrării aplicațiilor API-ului web, similar cu această imagine:
După cum se arată în imagine, șirul complet al unui domeniu este concatenarea URI-ului ID-ului aplicației API-ului web și a numelui domeniului domeniului.
De exemplu, dacă URI-ul ID-ului de aplicație al API-ului web este https://contoso.com/api și numele domeniului este Employees.Read.All, domeniul complet este:
https://contoso.com/api/Employees.Read.All
Utilizarea domeniilor expuse
În continuare, veți configura înregistrarea unei aplicații client cu acces la API-ul web și domeniile pe care le-ați definit urmând pașii de mai sus.
După ce o înregistrare a aplicațiilor client primește permisiunea de a accesa API-ul web, clientul poate fi emis un token de acces OAuth 2.0 de către platforma de identitate Microsoft. Atunci când clientul apelează API-ul web, acesta prezintă un token de acces a cărui revendicare de domeniu (scp) este setată la permisiunile specificate în înregistrarea aplicației clientului.
Puteți expune domenii suplimentare mai târziu, după cum este necesar. Luați în considerare faptul că API-ul web poate expune mai multe domenii asociate cu mai multe operațiuni. Resursa poate controla accesul la API-ul web la momentul rulării prin evaluarea revendicărilor de domeniu (scp) din tokenul de acces OAuth 2.0 pe care îl primește.
Ce se întâmplă în culise
- Înregistrarea aplicației este creată în entitatea găzduită de domiciliu
- Aplicația este instanțiată cu un cont principal de securitate în Microsoft Entra ID
- Principalului de securitate i se acordă consimțământul fie de către primul utilizator, fie de către administrator, pe baza configurării API-ului expus
- Principalului de securitate i se acordă tokenul de securitate, deoarece utilizatorul accesează aplicația și utilizează API-ul