Informazioni sulla registrazione di un'app Web
Una registrazione dell'applicazione fornisce l'identità e la configurazione usata da un'applicazione Web Java durante la comunicazione con Microsoft Entra ID. In questa unità si interpretano le impostazioni di registrazione per un portale aziendale illustrativo anziché creare una registrazione.
Note
I destinatari di accesso di un'app a tenant singolo includono sia gli account utente sia gli account guest in quel tenant. L'accesso solo ai dipendenti richiede un'autorizzazione aggiuntiva per un set curato di utenti o gruppi di dipendenti; lo scenario non implementa tale criterio. L'appartenenza al tenant, il dominio di posta e la classificazione membro/ospite non dimostrano un rapporto di lavoro. Per altre informazioni, vedi App a tenant singolo e multi-tenant.
Interpretare le impostazioni di registrazione
Nella tabella seguente vengono descritte le impostazioni rilevanti per il portale. Gli identificatori e l'URI di esempio sono segnaposto esplicativi, non valori che devono essere configurati dallo learner.
| Setting | Ruolo nell'esempio |
|---|---|
| Name | Un'etichetta leggibile per l'applicazione. Non è l'identificatore del protocollo dell'applicazione. |
| ID applicazione (cliente) | Identifica l'applicazione. Gli esempi di codice fanno riferimento a questo valore come CLIENT_ID. |
| ID della directory (tenant) | Identifica il tenant della forza lavoro. L'autorità specifica per il tenant indirizza le richieste di autenticazione a quel tenant. |
| Tipi di conto supportati | Un gruppo di destinatari a tenant singolo consente l’uso di account utente e account guest nella directory selezionata, in base ai criteri di accesso applicabili. |
| URI di reindirizzamento Web | Identifica l'endpoint server che riceve la risposta di autorizzazione. Un valore illustrativo è https://app.example.com/auth/callback. |
| Credenziali dell'applicazione | Consente all'applicazione Web riservata di eseguire l'autenticazione quando si riscatta un codice di autorizzazione per i token. |
L'immagine seguente illustra come vengono visualizzati gli identificatori di client e tenant nella panoramica della registrazione di un'app. Si tratta di materiale di riferimento, non di una schermata che deve essere aperta per completare il modulo.
Correlare l'URI di reindirizzamento al flusso di accesso
Nel flusso del codice di autorizzazione l'applicazione invia il browser a un endpoint di autorizzazione Microsoft Entra. Dopo una risposta di autorizzazione riuscita, il browser torna all'URI di reindirizzamento registrato con un codice di autorizzazione.
L'URI di callback deve corrispondere all'URI di reindirizzamento Web nella registrazione e all'URI usato nella richiesta di autorizzazione. Il server riscatta quindi il codice nell'endpoint del token. La funzione di callback del browser non riceve il token di accesso di Microsoft Graph in questo flusso.
Negli esempi successivi, Config.REDIRECT_URI rappresenta questo indirizzo di callback. Si tratta di un valore di configurazione dell'applicazione, non di un metodo fornito da MSAL4J.
Distinguere gli identificatori dalle credenziali
L'ID client identifica l'applicazione, ma non ne dimostra l'identità. Un'applicazione Web riservata presenta anche credenziali durante l'acquisizione di token.
Un segreto del client è una possibile credenziale. Il suo valore è il materiale segreto; l'ID segreto è un identificatore, non il valore usato per l'autenticazione client. Il portale di Azure visualizza il valore di un segreto appena creato una sola volta. Queste distinzioni illustrano il CLIENT_SECRET segnaposto nell'unità successiva. Non è necessario alcun segreto per questo modulo.
Importante
Gli esempi di codice che usano segreti illustrano la struttura dell'API, non un modello di archiviazione delle credenziali per l'ambiente di produzione. I segreti e i file di configurazione popolati devono rimanere al di fuori del controllo del codice sorgente, degli screenshot e dei log. Le applicazioni Web riservate di produzione devono usare un certificato o una credenziale federata configurata in modo appropriato, con archiviazione sicura per il materiale delle credenziali. Un'identità gestita non sostituisce direttamente questo flusso di accesso utente. Vedere Indicazioni sulle credenziali dell'applicazione.
La gestione della registrazione e l'accesso alle API sono problematiche separate
La possibilità di gestire le registrazioni è governata dalle autorizzazioni del tenant. Gli utenti membri possono in genere registrare le app, ma i criteri del tenant possono limitare questa operazione. L'accesso appropriato, ad esempio il ruolo sviluppatore dell'applicazione o l'assistenza dell'amministratore, può essere necessario in un'implementazione reale. Si tratta di una considerazione amministrativa, non di un prerequisito dell'apprendimento.
La registrazione non concede anche ogni autorizzazione API che un'applicazione potrebbe richiedere. L'accesso Microsoft Graph del portale dipende dagli ambiti richiesti e dalle concessioni di consenso applicabili, illustrate più avanti nel modulo.
Per riferimento, Registrare un'applicazione descrive le impostazioni di registrazione e la relativa gestione.