Быстрый старт: Добавление аутентификации приложения в ваше веб-приложение на Azure App Service

Узнайте, как включить проверку подлинности для веб-приложения, работающего на Azure App Service, и ограничить доступ к пользователям в организации.

В этом руководстве описано следующее:

  • настроить проверку подлинности для веб-приложения;
  • Ограничьте доступ к веб-приложению пользователям в вашей организации с помощью Microsoft Entra в роли поставщика удостоверений.

Автоматическая проверка подлинности, предоставляемая Службой приложений

Служба приложений обеспечивает встроенную поддержку проверки подлинности и авторизации, поэтому для входа пользователей в систему не придется писать код в веб-приложении. Необязательный модуль проверки подлинности и авторизации Службы приложений упрощает проверку подлинности и авторизацию для вашего приложения. Когда вы будете готовы к пользовательской проверке подлинности и авторизации, полагайтесь на эту архитектуру.

Преимущества проверки подлинности в службе приложений:

  • Легко включить и настроить с помощью Azure портала и параметров приложения.
  • Для реализации не требуются SDK, определенные языки или изменения в коде приложения.
  • Поддерживаются несколько поставщиков удостоверений:
    • Microsoft Entra
    • Учетная запись Microsoft
    • Фейсбук
    • Гугл
    • X

Если модуль проверки подлинности и авторизации включен, каждый входящий HTTP-запрос проходит через него перед обработкой кода приложения. Дополнительные сведения см. в разделе Authentication и авторизация в Azure App Service.

1. Предварительные требования

Если у вас нет учетной записи Azure, создайте учетную запись free перед началом работы.

2. Создание и публикация веб-приложения в Службе приложений

Для этого руководства вам потребуется веб-приложение, развернутое в службе приложений Azure. Вы можете использовать существующее веб-приложение или создать и опубликовать веб-приложение в Службе приложений, выполнив инструкции из одного из кратких руководств:

При создании нового приложения или использовании существующего запишите следующие данные:

  • Имя веб-приложения.
  • Группа ресурсов, в которую развертывается веб-приложение.

Эти имена вам понадобятся при дальнейшей работе с этим учебником.

3. Настройка проверки подлинности и авторизации

Теперь, когда у вас есть веб-приложение, работающее в Службе приложений, включите проверку подлинности и авторизацию. Вы используете Microsoft Entra в качестве поставщика удостоверений. Дополнительные сведения см. в разделе Настройка аутентификации Microsoft Entra для вашего приложения App Service.

  1. В меню портала Azure выберите Группы ресурсов или найдите и выберите Группы ресурсов на любой странице.

  2. В разделе Группы ресурсов найдите и выберите свою группу ресурсов. В разделе Обзор выберите страницу управления приложения.

    Снимок экрана, на котором показано, как выбрать страницу управления приложения.

  3. В меню слева приложения выберите «Аутентификация», а затем выберите «Добавить поставщика удостоверений».

  4. На странице Добавление поставщика удостоверений выберите Microsoft в качестве поставщика удостоверений для входа с удостоверениями Microsoft и Microsoft Entra.

  5. Для типа клиента выберите конфигурацию рабочей силы (текущий клиент) для сотрудников и бизнес-гостей.

  6. Для регистрация приложения>тип регистрации приложения, выберите Создать новую регистрацию приложения, чтобы создать новую регистрацию приложения в Microsoft Entra.

  7. Введите отображаемое имя приложения. Пользователи приложения могут видеть отображаемое имя при использовании приложения, например во время входа.

  8. Для истечения срока действия секрета клиента выберите "Рекомендуется: 180 дней".

  9. Для регистрации приложения>поддерживаемых типов учетных записей, выберите текущий клиент - один клиент, чтобы только пользователи в вашей организации могли войти в веб-приложение.

  10. В разделе "Дополнительные проверки" выберите:

    • Разрешать запросы только из этого приложения для требования клиентского приложения
    • Разрешить запросы от любого удостоверения для требования к удостоверениям
    • Разрешить запросы только от арендодателя для требования арендатора
  11. В разделе настройки аутентификации App Service установите:

    • Требовать проверку подлинности для проверки подлинности
    • Http 302 Найдено перенаправление: рекомендуется для веб-сайтов для запросов, не прошедших проверку подлинности
    • Коробка хранилища токенов
  12. В нижней части страницы "Добавление поставщика удостоверений" выберите "Добавить", чтобы включить аутентификацию для веб-приложения.

    Снимок экрана: настройка проверки подлинности.

    Теперь у вас есть приложение, которое защищено функциями проверки подлинности и авторизации в Службе приложений.

    Примечание.

    Чтобы разрешить доступ учетным записям от других клиентов, измените "URL-адрес издателя" на "https://login.microsoftonline.com/common/v2.0" путем изменения поставщика удостоверений в колонке "Проверка подлинности".

4. Проверка ограниченного доступа к веб-приложению

Если вы включили модуль аутентификации и авторизации App Service в предыдущем разделе, регистрация приложения была создана в вашей рабочей среде или внешнем клиентском аккаунте. Регистрация приложения имеет имя для отображения, которое вы создали на предыдущем шаге.

  1. Чтобы проверить параметры, войдите в Microsoft Entra admin center как минимум Application Developer.

  2. Если вы выбрали внешнюю конфигурацию, используйте значок "Параметры" в верхнем меню, чтобы переключиться на внешнего арендатора с вашим веб-приложением из меню каталогов + подписок.

  3. Перейдите к Entra ID>App registrations и выберите App registrations в меню.

  4. Выберите регистрацию приложения, которая была создана.

  5. На странице обзора убедитесь, что для параметра Поддерживаемые типы учетных записей задано значение Только моя организация.

  6. Чтобы убедиться, что доступ к приложению ограничен пользователями в организации, перейдите к обзору веб-приложения и выберите ссылку на домен по умолчанию.

    Снимок экрана: проверка доступа.

  7. Вы должны быть перенаправлены на защищенную страницу входа. Это доказывает, что пользователи, которые не прошли проверку подлинности, не имеют доступа к сайту.

  8. Войдите в систему как пользователь организации, чтобы получить доступ к сайту.

  9. Чтобы убедиться, что пользователи за пределами организации не имеют доступа, откройте другое окно инкогнито или частного браузера и попытайтесь войти с помощью личного Microsoft account. Авторизация должна завершиться неудачей или быть отклонена.

5. Очистка ресурсов

Если вы выполнили все действия, описанные в этом многочастном руководстве, вы создали службу приложений, план размещения для неё и учетную запись хранения в группе ресурсов. Вы также создали регистрацию приложения в Microsoft Entra ID. Если вы выбрали внешнюю конфигурацию, возможно, вы создали новый внешний клиент. Если ресурсы и регистрация приложения больше не нужны, удалите их, чтобы за них не взималась плата.

В этом руководстве описано следующее:

  • Удалите ресурсы Azure, созданные при выполнении руководства.

Удаление группы ресурсов

  1. На портале Azure в меню портала Azure выберите группы ресурсов.

  2. Выберите группу ресурсов, содержащую вашу службу приложений и план службы приложений.

  3. Щелкните Удалить группу ресурсов. Одновременно с группой ресурсов удаляются все содержащиеся в ней ресурсы.

    Снимок экрана: удаление группы ресурсов.

Это действие может занять несколько минут.

Удаление регистрации приложения

  1. В Microsoft Entra admin center выберите App registrations. Затем выберите созданное вами приложение.

    Снимок экрана: выбор регистрации приложения.

  2. В разделе общих сведений регистрации приложения выберите Удалить.

    Снимок экрана: удаление регистрации приложения.

Удаление внешнего арендатора

Если вы создали новый внешний клиент, его можно удалить.

  1. В Центре администрирования Microsoft Entra перейдите к Entra ID>Обзор>Управление арендаторами.

  2. Выберите клиент, который нужно удалить, и нажмите кнопку "Удалить".

    Перед удалением клиента может потребоваться выполнить необходимые действия. Например, может потребоваться удалить все потоки пользователей и регистрации приложений в арендаторе.

  3. Если вы готовы удалить арендатора, нажмите кнопку "Удалить".

Следующие шаги

Из этого руководства вы узнали, как:

  • настроить проверку подлинности для веб-приложения;
  • ограничить доступ к веб-приложению для пользователей в организации.