Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Przegląd
Ważne jest, aby zaplanować rozwiązanie do wydawania poświadczeń, aby oprócz wystawiania poświadczeń móc mieć pełny wgląd w wpływ architektury i skutki biznesowe rozwiązania. Jeśli nie, zapoznaj się z omówieniem architektury zweryfikowanego identyfikatora firmy Microsoft, aby uzyskać podstawowe informacje.
Zakres wskazówek
W tym artykule opisano techniczne aspekty planowania rozwiązania do wystawiania poświadczeń weryfikowalnych (VC). Rozwiązanie firmy Microsoft do weryfikowania poświadczeń jest zgodne ze standardami World Wide Web Consortium (W3C) Verifiable Credentials Data Model 1.0 i Zdecentralizowane identyfikatory (DIDs) V1.0, co umożliwia współdziałanie z usługami spoza firmy Microsoft. Jednak przykłady w tej zawartości odzwierciedlają stos rozwiązań firmy Microsoft na potrzeby weryfikowalnych poświadczeń.
Poza zakresem tej zawartości znajdują się artykuły obejmujące technologie pomocnicze, które nie są specyficzne dla rozwiązań do wydawania. Na przykład witryny internetowe są używane w weryfikowalnym rozwiązaniu do wystawiania poświadczeń, ale planowanie wdrożenia witryny internetowej nie zostało szczegółowo omówione.
Składniki rozwiązania
W ramach planu rozwiązania wystawiania należy zaprojektować rozwiązanie, które umożliwia interakcję między wystawcą, użytkownikiem i weryfikatorem. Na poniższym diagramie przedstawiono komponenty architektury wydawania.
Architektura rozwiązania do wystawiania vc firmy Microsoft
Klient Microsoft Entra
Potrzebujesz dostępu do dzierżawy firmy Microsoft Entra do hostowania zweryfikowanego identyfikatora firmy Microsoft. Dzierżawa Microsoft Entra zapewnia płaszczyznę kontroli zarządzania tożsamościami i dostępem (IAM) dla zasobów będących częścią rozwiązania.
Każdy dzierżawca używa wielodostępnej usługi Zweryfikowany identyfikator Microsoft Entra i ma zdecentralizowany identyfikator (DID). DID zapewnia dowód, że wystawca jest właścicielem domeny zawartej w DID. DID jest używany przez podmiot i weryfikatora do weryfikacji wystawcy.
Usługi platformy Microsoft Azure
Usługa Azure Key Vault przechowuje klucze wystawcy, które są generowane podczas inicjowania usługi wydawania Zweryfikowanego Identyfikatora Microsoft Entra. Klucze i metadane są używane do wykonywania operacji zarządzania poświadczeniami i zapewnienia zabezpieczeń komunikatów.
Każdy wystawca ma jeden zestaw kluczy używany do podpisywania, aktualizowania i odzyskiwania. Ten zestaw kluczy służy do wydawania każdego weryfikowalnego poświadczenia, które tworzysz.
Usługa Microsoft Entra Zweryfikowany Identyfikator służy do przechowywania metadanych i definicji poświadczeń, a w szczególności reguł i definicji wyświetlania poświadczeń.
Definicje wyświetlania określają, jak oświadczenia są wyświetlane w portfelu posiadacza, a także obejmują znakowanie i inne elementy. Definicja wyświetlacza może być przetłumaczona na wiele języków. Zobacz jak dostosować swoje weryfikowalne poświadczenia.
Reguły to model zdefiniowany przez wystawcę, który opisuje wymagane dane wejściowe poświadczenia weryfikowalnego. Reguły definiują również zaufane źródła danych wejściowych oraz mapowanie oświadczeń wejściowych na oświadczenia wyjściowe przechowywane w VC. W zależności od typu zaświadczania zdefiniowanego w definicji reguł oświadczenia wejściowe mogą pochodzić od różnych dostawców. Oświadczenia wejściowe mogą pochodzić od dostawcy tożsamości OIDC, z id_token_hint, lub z oświadczeń samodzielnie zatwierdzonych podczas wydawania na podstawie danych wejściowych użytkownika w portfelu.
- Dane wejściowe — podzbiór modelu w pliku reguł na potrzeby użycia klienta. Podzestaw musi opisywać zbiór danych wejściowych, określać, gdzie można je uzyskać oraz wskazywać punkt końcowy, który należy wywołać, aby uzyskać weryfikowalne poświadczenie.
Usługa Microsoft Entra Zweryfikowany Identyfikator
Usługa Zweryfikowany identyfikator Microsoft Entra umożliwia wystawianie i odwoływanie uwierzytelnialnych poświadczeń na podstawie konfiguracji. Usługa:
Przydziela identyfikator zdecentralizowany (DID). Każdy wystawca ma jeden identyfikator DID dla dzierżawcy.
Udostępnia zestawy kluczy w usłudze Azure Key Vault.
Przechowuje metadane konfiguracji używane przez usługę wystawiania i aplikację Microsoft Authenticator.
Udostępnia interfejs API REST dla frontonów internetowych wystawcy i weryfikatora.
System zaufania
Microsoft Entra Verified ID obecnie obsługuje Web jako system zaufania DID Web, gdzie dokument DID jest umieszczony na serwerze internetowym wystawcy.
Aplikacja Microsoft Authenticator
Microsoft Authenticator to aplikacja mobilna. Aplikacja Authenticator organizuje interakcje między użytkownikiem, usługą Zweryfikowany identyfikator Microsoft Entra a kontraktem używanym do wystawiania poświadczeń weryfikowalnych. Działa jako portfel cyfrowy, w którym posiadacz waluty wirtualnej (VC) przechowuje tę walutę, w tym klucz prywatny związany z tą walutą. Authenticator jest również mechanizmem używanym do prezentowania komputerów wirtualnych do weryfikacji.
Logika biznesowa procesu wystawiania
Rozwiązanie wystawiania obejmuje interfejs użytkownika, w którym użytkownicy żądają VC, magazyn tożsamości czy inny magazyn atrybutów w celu uzyskania wartości oświadczeń dotyczących podmiotu oraz inne usługi backendowe.
Interfejs sieciowy przekierowuje żądania wystawiania do portfela podmiotu przez generowanie linków bezpośrednich lub kodów QR. Na podstawie konfiguracji umowy inne składniki mogą być wymagane do spełnienia wymagań dotyczących tworzenia VC.
Te usługi zapewniają role pomocnicze, które nie muszą być zintegrowane z usługą wydawania zweryfikowanych identyfikatorów Microsoft Entra. Ta warstwa zazwyczaj obejmuje następujące elementy:
Usługa lub usługi zgodne z OpenID Connect (OIDC) są używane do uzyskiwania "id_tokens" potrzebnych do wystawienia VC. Istniejące systemy tożsamości, takie jak Microsoft Entra ID lub Azure AD B2C, mogą zapewnić usługę zgodną ze standardem OIDC, podobnie jak rozwiązania niestandardowe, takie jak Identity Server.
Magazyny atrybutów — magazyny atrybutów mogą znajdować się poza usługami katalogowymi i zapewniać atrybuty potrzebne do wystawienia VC. Na przykład system informacji o uczniach może dostarczyć oświadczenia dotyczące stopni uzyskanych.
Dodatkowe usługi warstwy środkowej, które zawierają reguły biznesowe na potrzeby wyszukiwania, weryfikowania, rozliczeń i innych testów i przepływów pracy środowiska uruchomieniowego wymaganych do wystawiania poświadczeń.
Aby uzyskać więcej informacji na temat konfigurowania frontonu internetowego, zobacz samouczek Konfigurowanie identyfikatora entra firmy Microsoft w celu wystawiania weryfikowalnych poświadczeń.
Zagadnienia dotyczące projektowania poświadczeń
Konkretne przypadki użycia określają projekt poświadczeń. Przypadek użycia określa:
Wymagania dotyczące współdziałania.
Sposób, w jaki użytkownicy muszą udowodnić swoją tożsamość, aby uzyskać swoje VC.
Oświadczenia, które są wymagane w poświadczeniach.
Jeśli należy odwołać poświadczenia.
Przypadki użycia poświadczeń
Najbardziej typowe przypadki użycia poświadczeń dla Zweryfikowanego identyfikatora Microsoft Entra to:
Weryfikacja tożsamości: poświadczenia są wystawiane na podstawie wielu kryteriów. Wiele kryteriów może obejmować weryfikację autentyczności dokumentów wydanych przez rząd, takich jak paszport lub prawo jazdy, i korelowanie informacji w tym dokumencie z innymi informacjami, takimi jak:
selfie użytkownika
weryfikacja żywotności
Tego rodzaju poświadczenia dobrze odpowiadają scenariuszom wprowadzania tożsamości nowych pracowników, partnerów, dostawców usług, studentów i innych przypadków, w których weryfikacja tożsamości jest niezbędna.
Dowód zatrudnienia/członkostwa: poświadczenie jest wystawiane w celu udowodnienia relacji między użytkownikiem a instytucją. Tego rodzaju poświadczenia są dobrym rozwiązaniem do uzyskiwania dostępu do luźno powiązanych aplikacji biznesowych, takich jak sprzedawcy detaliczni oferujący rabaty dla pracowników lub studentów. Jedną z głównych wartości weryfikowalnych poświadczeń jest ich przenośność: po wystawieniu użytkownik może używać WC w wielu scenariuszach.
Aby uzyskać więcej przypadków użycia, zobacz Weryfikowalne przypadki użycia poświadczeń (w3.org).
Współdziałanie poświadczeń
W ramach procesu projektowania zbadaj schematy specyficzne dla branży, przestrzenie nazw i identyfikatory, do których można dopasować się do zmaksymalizowania współdziałania i użycia. Przykłady można znaleźć w Schema.org i w grupie roboczej DIF - roszczenia i poświadczenia.
Typowe schematy to obszar, w którym nadal pojawiają się standardy. Przykładem takiego wysiłku jest Grupa Zadaniowa ds. Weryfikowalnych Poświadczeń dla Edukacji. Badanie i współtworzenie nowych standardów w branży organizacji.
Typ i atrybuty poświadczeń
Po ustanowieniu przypadku użycia poświadczeń należy zdecydować o typie poświadczeń i atrybutach do uwzględnienia w poświadczeniu. Weryfikatory mogą odczytywać oświadczenia w VC przedstawionym przez użytkowników.
Wszystkie poświadczenia weryfikowalne muszą zadeklarować swój typ w definicji reguł. Typ poświadczeń rozróżnia weryfikowalny schemat poświadczeń od innych poświadczeń i zapewnia współdziałanie wystawców i weryfikatorów. Aby wskazać typ poświadczeń, podaj co najmniej jeden typ poświadczeń, który spełnia poświadczenie. Każdy typ jest unikatowym ciągiem. Często identyfikator URI jest używany do zapewnienia globalnej unikatowości. Identyfikator URI nie musi być adresowalny. Jest to traktowane jako ciąg. Na przykład poświadczenie dyplomu wydane przez Contoso University może zadeklarować następujące typy:
| Typ | Przeznaczenie |
|---|---|
https://schema.org/EducationalCredential |
Deklaruje, że dyplomy wydane przez Contoso University zawierają atrybuty zdefiniowane przez obiekt schema.org EducationaCredential . |
https://schemas.ed.gov/universityDiploma2020 |
Deklaruje, że dyplomy wydane przez Contoso University zawierają atrybuty zdefiniowane przez Departament Edukacji USA. |
https://schemas.contoso.edu/diploma2020 |
Deklaruje, że dyplomy wydane przez Contoso University zawierają atrybuty zdefiniowane przez Contoso University. |
Oprócz standardów i schematów specyficznych dla branży, które mogą mieć zastosowanie do Twoich scenariuszy, należy wziąć pod uwagę następujące aspekty:
Zminimalizuj informacje prywatne: poznaj przypadki użycia z minimalną ilością niezbędnych informacji prywatnych. Na przykład VC używane na potrzeby witryn internetowych handlu elektronicznego, które oferują rabaty dla pracowników i absolwentów, jest realizowane, przedstawiając poświadczenie wyłącznie przy użyciu imienia i nazwiska. Dodatkowe informacje, takie jak data zatrudnienia, tytuł, dział, nie są potrzebne.
Faworyzowanie oświadczeń abstrakcyjnych: każde oświadczenie powinno spełniać potrzebę, jednocześnie minimalizując szczegóły. Na przykład oświadczenie o nazwie "ageOver" z dyskretnymi wartościami, takimi jak 13, 21, 60, jest bardziej abstrakcyjne niż data roszczenia urodzenia.
Plan dla odwołalności: Zdefiniuj indeks roszczenia, aby umożliwić mechanizmom znajdowanie i odwoływanie poświadczeń. Możesz zdefiniować tylko jedno roszczenie indeksowe na kontrakt. Należy pamiętać, że wartości indeksowanych oświadczeń nie są przechowywane w zapleczu, tylko skrót wartości oświadczenia. Aby uzyskać więcej informacji, zobacz Odwoływanie wcześniej wystawionych poświadczeń weryfikowalnych.
Aby zapoznać się z innymi zagadnieniami dotyczącymi atrybutów poświadczeń, zapoznaj się ze specyfikacją Verifiable Credentials Data Model 1.0 (w3.org).
Planowanie atrybutów jakości
Planowanie wydajności
Podobnie jak w przypadku dowolnego rozwiązania, należy zaplanować wydajność. Kluczowymi obszarami, na których należy skupić się, są opóźnienia i skalowalność. W początkowych fazach cyklu wydawania wydajność nie powinna być istotna. Jednak gdy wdrożenie rozwiązania wystawiania powoduje wystawienie wielu weryfikowalnych poświadczeń, planowanie wydajności może stać się krytyczną częścią rozwiązania.
W poniższej sekcji opisano obszary, które należy wziąć pod uwagę podczas planowania wydajności:
Usługa wystawiania zweryfikowanego identyfikatora Microsoft Entra jest wdrażana w regionach Europa Zachodnia, Europa Północna, Zachodnie USA 2, Zachodnio-centralne USA, Australia i Japonia. Jeśli Twoja dzierżawa Microsoft Entra znajduje się w UE, usługa Zweryfikowana tożsamość Microsoft Entra również znajduje się w UE.
Aby ograniczyć opóźnienie, wdróż witrynę internetową warstwy frontowej wydawania i składnicę kluczy w wybranym wcześniej regionie.
Model oparty na przepływności:
W przypadku usługi Azure Key Vault istnieją trzy operacje podpisywania związane z każdym wystawianiem vc:
Jeden wniosek o wydanie ze strony internetowej
Jeden dla utworzonego vc
Jeden do pobierania umowy
Nie można kontrolować ograniczania przepustowości; zapoznaj się jednak ze wskazówkami dotyczącymi ograniczania przepustowości usługi Azure Key Vault.
Jeśli planujesz duże wdrożenie i dołączanie wirtualnych obwodów (VC), rozważ grupowanie tworzenia VC, aby upewnić się, że nie przekraczasz limitów.
W ramach planu wydajności określ, co monitorujesz, aby lepiej zrozumieć wydajność rozwiązania. Oprócz monitorowania witryny internetowej na poziomie aplikacji należy wziąć pod uwagę następujące kwestie, ponieważ definiujesz strategię monitorowania wystawiania VC:
W celu zapewnienia skalowalności rozważ zaimplementowanie metryk dla następujących elementów:
Zdefiniuj fazy logiczne procesu wystawiania. Na przykład:
Początkowe żądanie
Obsługa kodu QR lub linku bezpośredniego
Wyszukiwanie atrybutów
Wywołania usługi wystawiania zweryfikowanych identyfikatorów Microsoft Entra
Wystawione poświadczenie
Zdefiniuj metryki na podstawie faz:
Łączna liczba żądań (wolumin)
Żądania na jednostkę czasu (przepływność)
Czas spędzony (opóźnienie)
Monitorowanie usługi Azure Key Vault przy użyciu następującego linku:
Monitoruj składniki używane dla warstwy logiki biznesowej.
Planowanie niezawodności
Planowanie niezawodności:
Po zdefiniowaniu celów dostępności i nadmiarowości skorzystaj z poniższych przewodników, aby dowiedzieć się, jak osiągnąć cele:
W przypadku warstwy frontowej i biznesowej, rozwiązanie może manifestować się na nieograniczoną liczbę sposobów. Podobnie jak w przypadku dowolnego rozwiązania, w przypadku zidentyfikowanych zależności upewnij się, że zależności są odporne i monitorowane.
W rzadkim przypadku, że usługa wystawiania Verified ID Microsoft Entra lub usługi Azure Key Vault staną się niedostępne, całe rozwiązanie będzie niedostępne.
Planowanie zgodności
Twoja organizacja może mieć określone wymagania dotyczące zgodności związane z branżą, typem transakcji lub krajem/regionem operacji.
Miejsce przechowywania danych: usługa Microsoft Entra Verified ID jest wdrażana w podzestawie regionów platformy Azure. Usługa jest używana tylko dla funkcji obliczeniowych. Wartości weryfikowalnych poświadczeń nie są przechowywane w systemach firmy Microsoft. Jednak w ramach procesu wydawania dane osobowe są wysyłane i wykorzystywane podczas wydawania poświadczeń weryfikowalnych. Korzystanie z usługi VC nie powinno mieć wpływu na wymagania dotyczące rezydencji danych. Jeśli przechowujesz jakiekolwiek dane osobowe w ramach weryfikacji tożsamości, upewnij się, że przechowujesz je w sposób i w regionie spełniającym wymagania dotyczące zgodności. Aby uzyskać wskazówki dotyczące platformy Azure, odwiedź Centrum zaufania firmy Microsoft.
Odwoływanie poświadczeń: określ, czy organizacja musi odwołać poświadczenia. Na przykład administrator może wymagać odwołania poświadczeń, gdy pracownik opuści firmę. Aby uzyskać więcej informacji, zobacz Odwoływanie wcześniej wystawionych poświadczeń weryfikowalnych.
Wygasające poświadczenia: określ, jak wygasają poświadczenia. Jeśli na przykład wydasz vc jako dowód posiadania prawa jazdy, może wygaśnie po kilku latach. Inne VC mogą mieć krótszą ważność, aby użytkownicy wracali okresowo w celu zaktualizowania ich VC.
Planowanie operacji
Podczas planowania operacji należy opracować schemat używany do rozwiązywania problemów, raportowania i rozróżniania różnych klientów, których obsługujesz. Ponadto, jeśli zespół operacyjny jest odpowiedzialny za cofanie certyfikatów VC, należy zdefiniować ten proces. Każdy krok procesu powinien być skorelowany, aby można było określić, które wpisy dziennika mogą być skojarzone z każdym unikatowym żądaniem wystawiania. W przypadku inspekcji przechwyć każdą próbę wystawienia poświadczeń indywidualnie. Szczególnie:
Generuj unikatowe identyfikatory transakcji, z których klienci i inżynierowie pomocy technicznej mogą korzystać w razie potrzeby.
Opracowanie mechanizmu skorelowania dzienników transakcji usługi Azure Key Vault z identyfikatorami transakcji sekcji wydawania w ramach rozwiązania.
Jeśli jesteś usługą weryfikacji tożsamości wystawiającą poświadczenia weryfikowalne w imieniu wielu klientów, monitoruj i łagodź je według identyfikatora klienta lub umowy na potrzeby raportowania i rozliczeń dla klientów.
Jeśli jesteś usługą weryfikacji tożsamości wystawiającą poświadczenia w imieniu wielu klientów, użyj identyfikatora klienta lub kontraktu do celów raportowania i rozliczeń, monitorowania oraz łagodzenia.
Planowanie pod kątem zabezpieczeń
W ramach zagadnień projektowych dotyczących zabezpieczeń należy wziąć pod uwagę następujące elementy:
W przypadku zarządzania kluczami:
Utwórz dedykowaną usługę Key Vault na potrzeby wystawiania vc. Ogranicz uprawnienia w Azure Key Vault do usługi wydawania Zweryfikowanego Identyfikatora Microsoft Entra i jednostki usługi internetowej frontonu dla głównego przedmiotu usługi wydawania.
Traktuj usługę Azure Key Vault jako wysoce uprzywilejowany system — usługa Azure Key Vault wystawia poświadczenia klientom. Żadne tożsamości człowieka nie powinny mieć stałych uprawnień dostępu w usłudze Azure Key Vault. Administratorzy powinni mieć dostęp do usługi Key Vault tylko w trybie just-in-time. Aby uzyskać więcej najlepszych rozwiązań dotyczących użycia usługi Azure Key Vault, zobacz Punkt odniesienia zabezpieczeń platformy Azure dla usługi Key Vault.
W przypadku jednostki usługi reprezentującej witrynę internetową frontonu wystawiania:
Zdefiniuj dedykowaną jednostkę usługi w celu autoryzowania dostępu do usługi Azure Key Vault. Jeśli witryna internetowa znajduje się na platformie Azure, użyj tożsamości zarządzanej platformy Azure.
Traktuj jednostkę usługi, która reprezentuje zarówno witrynę internetową, jak i użytkownika, jako pojedynczą granicę zaufania. Chociaż istnieje możliwość utworzenia wielu witryn internetowych, istnieje tylko jeden klucz ustawiony dla rozwiązania wystawiania.
W przypadku rejestrowania i monitorowania zabezpieczeń zalecamy następujące elementy:
Włącz rejestrowanie i alerty usługi Azure Key Vault, aby śledzić operacje wystawiania poświadczeń, próby wyodrębniania kluczy, zmiany uprawnień oraz monitorować i wysyłać alerty dotyczące zmian konfiguracji. Więcej informacji można znaleźć w artykule How to enable Key Vault logging (Jak włączyć rejestrowanie usługi Key Vault).
Archiwizowanie dzienników w systemach zarządzania informacjami i zdarzeniami bezpieczeństwa (SIEM), takich jak Microsoft Sentinel na potrzeby długoterminowego przechowywania.
Ograniczanie ryzyka fałszowania przy użyciu następujących środków
Weryfikacja DNS, aby pomóc klientom w identyfikacji brandingu wystawcy.
Nazwy domen, które mają znaczenie dla użytkowników końcowych.
Zaufana marka rozpoznawalna dla użytkownika końcowego.
Złagodzenie ryzyka wyczerpania zasobów oraz rozproszonej odmowy usługi (DDOS) i Key Vault. Kiedy dochodzi do żądania wydania VC, generowane są operacje podpisywania w ramach usługi Key Vault, które są zaliczane na poczet limitów usługi. Zalecamy ochronę ruchu przez włączenie uwierzytelniania lub captcha przed wygenerowaniem żądań wystawiania.
Aby uzyskać wskazówki dotyczące zarządzania środowiskiem platformy Azure, zalecamy zapoznanie się z testem porównawczym zabezpieczeń w chmurze firmy Microsoft i zabezpieczaniem środowisk platformy Azure przy użyciu identyfikatora Entra firmy Microsoft. Te przewodniki zawierają najlepsze rozwiązania dotyczące zarządzania bazowymi zasobami platformy Azure, w tym usługą Azure Key Vault, usługą Azure Storage, witrynami internetowymi i innymi usługami i możliwościami powiązanymi z platformą Azure.
Inne uwagi
Po zakończeniu POC, zbierz wszystkie zebrane informacje i dokumentację oraz rozważ demontaż konfiguracji wystawcy.
Aby uzyskać więcej informacji na temat implementacji i operacji usługi Key Vault, zobacz Najlepsze rozwiązania dotyczące korzystania z usługi Key Vault. Aby uzyskać więcej informacji na temat zabezpieczania dzierżaw firmy Microsoft Entra przy użyciu Microsoft Entra ID, zajrzyj do Wprowadzenie do delegowanej administracji i środowisk izolowanych.
Następne kroki
Przeczytaj omówienie architektury