Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph
Tradicionalmente, os desenvolvedores usam certificados ou segredos do cliente para as credenciais de seus aplicativos para autenticar e acessar serviços no Microsoft Entra ID. Para acessar os serviços em seu locatário do Microsoft Entra, os desenvolvedores tinham que armazenar e gerenciar credenciais de aplicativo fora do Azure, introduzindo os seguintes gargalos:
- Uma carga de manutenção para certificados e segredos.
- O risco de vazamento de segredos.
- Certificados expirando e interrupções de serviço devido a falha na autenticação.
As credenciais de identidade federada são um novo tipo de credencial que permite a federação de identidade de carga de trabalho para cargas de trabalho de software. A federação de identidade da carga de trabalho permite que você acesse os recursos protegidos pelo Microsoft Entra sem precisar gerenciar segredos (para cenários com suporte).
Como funcionam as credenciais de identidade federada?
Você cria uma relação de confiança entre um IdP (provedor de identidade) externo e um aplicativo no Microsoft Entra ID configurando uma credencial de identidade federada. A credencial de identidade federada é usada para indicar em qual token do IdP externo seu aplicativo pode confiar. Depois que essa relação de confiança é criada, sua carga de trabalho de software pode trocar tokens confiáveis do provedor de identidade externo por tokens de acesso da plataforma de identidade da Microsoft. Em seguida, sua carga de trabalho de software usa esse token de acesso para acessar os recursos protegidos do Microsoft Entra aos quais a carga de trabalho tem acesso. Esse processo elimina a carga de manutenção do gerenciamento manual de credenciais e elimina o risco de vazamento de segredos ou de expiração de certificados. Para obter mais informações e cenários com suporte, consulte federação de identidade de carga de trabalho.
Observação
A correspondência realizada entre a Credencial de Identidade Federada issuersubject, e audience os valores e os valores correspondentes no token que está sendo enviado para o Microsoft Entra ID pelo IdP externo diferencia maiúsculas de minúsculas. Esses valores devem corresponder exatamente para que o cenário seja autorizado. Para obter mais informações, consulte As credenciais de identidade federada agora usam correspondência que diferencia maiúsculas de minúsculas.
Configurar credenciais de identidade federada por meio do Microsoft Graph
O recurso federatedIdentityCredential representa a configuração de uma credencial de identidade federada por meio do Microsoft Graph. Use a API Create federatedIdentityCredential para configurar o objeto. As propriedades a seguir são os blocos de construção das credenciais de identidade federada:
-
audiences - A audiência que pode aparecer no token externo. Esse campo é obrigatório e deve ser definido como
api://AzureADTokenExchangepara o Microsoft Entra ID. Ele diz o que aaudplataforma de identidade da Microsoft deve aceitar na declaração no token de entrada. Esse valor representa o Microsoft Entra ID em seu provedor de identidade externo e não tem valor fixo entre provedores de identidade - talvez seja necessário criar um novo registro de aplicativo em seu IdP para servir como o público-alvo desse token. - issuer - A URL do provedor de identidade externo. Deve corresponder à declaração do emissor do token externo que está sendo trocado.
-
subject - O identificador da carga de trabalho de software externo no provedor de identidade externo. Assim como o valor do público-alvo, ele não tem formato fixo, pois cada IdP usa o seu próprio - às vezes um GUID, às vezes um identificador delimitado por dois pontos, às vezes strings arbitrárias. O valor aqui deve corresponder à
subdeclaração dentro do token apresentado ao Microsoft Entra ID. - name - Uma cadeia de caracteres exclusiva para identificar a credencial. Essa propriedade é uma chave alternativa e o valor pode ser usado para fazer referência à credencial de identidade federada por meio das operações GET e UPSERT .
A combinação de emissor e assunto deve ser exclusiva no aplicativo. Quando a carga de trabalho de software externo solicita que a plataforma de identidade da Microsoft troque o token externo por um token de acesso, os valores do emissor e do assunto da credencial de identidade federada são verificados em relação às issuer declarações e subject fornecidas no token externo. Se essa verificação de validação for marcada aprovada, a plataforma de identidade da Microsoft emitirá um token de acesso para a carga de trabalho de software externa.
Considerações de design
Um máximo de 20 credenciais de identidade federada podem ser adicionadas por objeto de aplicativo ou identidade gerenciada atribuída pelo usuário.