Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Узнайте, как включить проверку подлинности для веб-приложения, работающего на Azure App Service, и ограничить доступ к пользователям в организации.
В этом руководстве описано следующее:
- настроить проверку подлинности для веб-приложения;
- Ограничьте доступ к веб-приложению пользователям в вашей организации с помощью Microsoft Entra в роли поставщика удостоверений.
Автоматическая проверка подлинности, предоставляемая Службой приложений
Служба приложений обеспечивает встроенную поддержку проверки подлинности и авторизации, поэтому для входа пользователей в систему не придется писать код в веб-приложении. Необязательный модуль проверки подлинности и авторизации Службы приложений упрощает проверку подлинности и авторизацию для вашего приложения. Когда вы будете готовы к пользовательской проверке подлинности и авторизации, полагайтесь на эту архитектуру.
Преимущества проверки подлинности в службе приложений:
- Легко включить и настроить с помощью Azure портала и параметров приложения.
- Для реализации не требуются SDK, определенные языки или изменения в коде приложения.
- Поддерживаются несколько поставщиков удостоверений:
- Microsoft Entra
- Учетная запись Microsoft
- Фейсбук
- Гугл
- X
Если модуль проверки подлинности и авторизации включен, каждый входящий HTTP-запрос проходит через него перед обработкой кода приложения. Дополнительные сведения см. в разделе Authentication и авторизация в Azure App Service.
1. Предварительные требования
Если у вас нет учетной записи Azure, создайте учетную запись free перед началом работы.
2. Создание и публикация веб-приложения в Службе приложений
Для этого руководства вам потребуется веб-приложение, развернутое в службе приложений Azure. Вы можете использовать существующее веб-приложение или создать и опубликовать веб-приложение в Службе приложений, выполнив инструкции из одного из кратких руководств:
При создании нового приложения или использовании существующего запишите следующие данные:
- Имя веб-приложения.
- Группа ресурсов, в которую развертывается веб-приложение.
Эти имена вам понадобятся при дальнейшей работе с этим учебником.
3. Настройка проверки подлинности и авторизации
Теперь, когда у вас есть веб-приложение, работающее в Службе приложений, включите проверку подлинности и авторизацию. Вы используете Microsoft Entra в качестве поставщика удостоверений. Дополнительные сведения см. в разделе Настройка аутентификации Microsoft Entra для вашего приложения App Service.
В меню портала Azure выберите Группы ресурсов или найдите и выберите Группы ресурсов на любой странице.
В разделе Группы ресурсов найдите и выберите свою группу ресурсов. В разделе Обзор выберите страницу управления приложения.
В меню слева приложения выберите «Аутентификация», а затем выберите «Добавить поставщика удостоверений».
На странице Добавление поставщика удостоверений выберите Microsoft в качестве поставщика удостоверений для входа с удостоверениями Microsoft и Microsoft Entra.
Для типа клиента выберите конфигурацию рабочей силы (текущий клиент) для сотрудников и бизнес-гостей.
Для регистрация приложения>тип регистрации приложения, выберите Создать новую регистрацию приложения, чтобы создать новую регистрацию приложения в Microsoft Entra.
Введите отображаемое имя приложения. Пользователи приложения могут видеть отображаемое имя при использовании приложения, например во время входа.
Для истечения срока действия секрета клиента выберите "Рекомендуется: 180 дней".
Для регистрации приложения>поддерживаемых типов учетных записей, выберите текущий клиент - один клиент, чтобы только пользователи в вашей организации могли войти в веб-приложение.
В разделе "Дополнительные проверки" выберите:
- Разрешать запросы только из этого приложения для требования клиентского приложения
- Разрешить запросы от любого удостоверения для требования к удостоверениям
- Разрешить запросы только от арендодателя для требования арендатора
В разделе настройки аутентификации App Service установите:
- Требовать проверку подлинности для проверки подлинности
- Http 302 Найдено перенаправление: рекомендуется для веб-сайтов для запросов, не прошедших проверку подлинности
- Коробка хранилища токенов
В нижней части страницы "Добавление поставщика удостоверений" выберите "Добавить", чтобы включить аутентификацию для веб-приложения.
Теперь у вас есть приложение, которое защищено функциями проверки подлинности и авторизации в Службе приложений.
Примечание.
Чтобы разрешить доступ учетным записям от других клиентов, измените "URL-адрес издателя" на "https://login.microsoftonline.com/common/v2.0" путем изменения поставщика удостоверений в колонке "Проверка подлинности".
4. Проверка ограниченного доступа к веб-приложению
Если вы включили модуль аутентификации и авторизации App Service в предыдущем разделе, регистрация приложения была создана в вашей рабочей среде или внешнем клиентском аккаунте. Регистрация приложения имеет имя для отображения, которое вы создали на предыдущем шаге.
Чтобы проверить параметры, войдите в Microsoft Entra admin center как минимум Application Developer.
Если вы выбрали внешнюю конфигурацию, используйте значок "Параметры" в верхнем меню, чтобы переключиться на внешнего арендатора с вашим веб-приложением из меню каталогов + подписок.
Перейдите к Entra ID>App registrations и выберите App registrations в меню.
Выберите регистрацию приложения, которая была создана.
На странице обзора убедитесь, что для параметра Поддерживаемые типы учетных записей задано значение Только моя организация.
Чтобы убедиться, что доступ к приложению ограничен пользователями в организации, перейдите к обзору веб-приложения и выберите ссылку на домен по умолчанию.
Вы должны быть перенаправлены на защищенную страницу входа. Это доказывает, что пользователи, которые не прошли проверку подлинности, не имеют доступа к сайту.
Войдите в систему как пользователь организации, чтобы получить доступ к сайту.
Чтобы убедиться, что пользователи за пределами организации не имеют доступа, откройте другое окно инкогнито или частного браузера и попытайтесь войти с помощью личного Microsoft account. Авторизация должна завершиться неудачей или быть отклонена.
5. Очистка ресурсов
Если вы выполнили все действия, описанные в этом многочастном руководстве, вы создали службу приложений, план размещения для неё и учетную запись хранения в группе ресурсов. Вы также создали регистрацию приложения в Microsoft Entra ID. Если вы выбрали внешнюю конфигурацию, возможно, вы создали новый внешний клиент. Если ресурсы и регистрация приложения больше не нужны, удалите их, чтобы за них не взималась плата.
В этом руководстве описано следующее:
- Удалите ресурсы Azure, созданные при выполнении руководства.
Удаление группы ресурсов
На портале Azure в меню портала Azure выберите группы ресурсов.
Выберите группу ресурсов, содержащую вашу службу приложений и план службы приложений.
Щелкните Удалить группу ресурсов. Одновременно с группой ресурсов удаляются все содержащиеся в ней ресурсы.
Это действие может занять несколько минут.
Удаление регистрации приложения
В Microsoft Entra admin center выберите App registrations. Затем выберите созданное вами приложение.
В разделе общих сведений регистрации приложения выберите Удалить.
Удаление внешнего арендатора
Если вы создали новый внешний клиент, его можно удалить.
В Центре администрирования Microsoft Entra перейдите к Entra ID>Обзор>Управление арендаторами.
Выберите клиент, который нужно удалить, и нажмите кнопку "Удалить".
Перед удалением клиента может потребоваться выполнить необходимые действия. Например, может потребоваться удалить все потоки пользователей и регистрации приложений в арендаторе.
Если вы готовы удалить арендатора, нажмите кнопку "Удалить".
Следующие шаги
Из этого руководства вы узнали, как:
- настроить проверку подлинности для веб-приложения;
- ограничить доступ к веб-приложению для пользователей в организации.