Autenticación y autorización en Microsoft Entra ID

Completado

Microsoft Entra ID admite protocolos de identidad modernos, incluidos OAuth 2.0 y OpenID Connect. Las bibliotecas como MSAL4J ayudan a las aplicaciones a usar esos protocolos sin implementar cada interacción de protocolo.

En el escenario de portal de empresa, Microsoft Entra ID es el proveedor de identidades. El portal se basa en él para autenticar cuentas y emitir tokens, pero el portal todavía tiene responsabilidades para sus propias sesiones y decisiones de autorización.

Autenticación

La autenticación establece y comprueba una identidad. Para una aplicación orientada al usuario, responde a la pregunta "¿Quién es este usuario?"

OpenID Connect agrega una capa de identidad a OAuth 2.0. Una aplicación puede recibir un token de identificador que contenga notificaciones sobre un usuario autenticado y el evento de autenticación. El token de identificador está diseñado para la aplicación cliente; no es el token que la aplicación envía a Microsoft Graph.

Autorización

La autorización determina si una identidad tiene permiso para realizar una operación o acceder a los datos. Responde a la pregunta: «¿Qué tiene permitido hacer este usuario o aplicación?»

OAuth 2.0 proporciona flujos para obtener tokens de acceso para las API protegidas. En el escenario del portal, un token de acceso de Microsoft Graph permite al portal solicitar datos específicos en nombre del usuario que ha iniciado sesión, sujeto a los permisos concedidos.

En la tabla siguiente se distinguen las responsabilidades de autenticación y autorización del portal.

Preocupación Ejemplo en el portal
Autenticación Microsoft Entra ID autentica una cuenta y el portal recibe un token de identificador a través del flujo de inicio de sesión.
Autorización de API Un token de acceso Microsoft Graph lleva permiso delegado para leer el perfil del usuario que ha iniciado sesión.
Autorización de aplicaciones El portal aplica cualquier regla adicional que controle el acceso a sus propias páginas o operaciones empresariales.

La autenticación correcta no concede automáticamente acceso a todas las páginas o API. Por ejemplo, la pertenencia a inquilinos por sí sola no establece que una persona sea un empleado.

Registro de la aplicación

Un registro de aplicación describe una aplicación para Microsoft Entra ID. Establece la identidad de la aplicación y registra configuraciones como su audiencia de inicio de sesión y los URI de redirección. Los registros se pueden administrar a través del portal de Azure, CLI de Azure o Microsoft Graph API; no se crea ningún registro en este módulo.

Los tipos de cuenta admitidos definen la audiencia de inicio de sesión:

  • Solo cuentas de este directorio organizativo identifica un público de un único inquilino, incluidas las cuentas de usuario y de invitado del inquilino seleccionado.
  • Cuentas de cualquier directorio organizativo permite cuentas de inquilinos de Microsoft Entra en un diseño multiinquilino.
  • Las cuentas de cualquier directorio organizativo y cuentas de Microsoft personales también permiten cuentas de Microsoft personales.
  • Las cuentas de Microsoft personales limitan la audiencia a cuentas de Microsoft personales, como las cuentas de Outlook.com.

El registro tiene un identificador de aplicación (cliente) que identifica la aplicación en las solicitudes de protocolo. Una aplicación web confidencial también usa una credencial de aplicación para autenticarse durante la adquisición de tokens. El identificador de cliente y la credencial tienen fines diferentes: un identificador no es un secreto.

La siguiente unidad interpreta un registro de ejemplo y conecta su configuración a los ejemplos de código.