Registrar um aplicativo com a Microsoft Identity Platform

Para que seu aplicativo use os recursos de gerenciamento de identidade e acesso (IAM) do Microsoft Entra ID, incluindo o acesso a recursos protegidos, você deve registrá-lo primeiro. Em seguida, a plataforma de identidade da Microsoft executa as funções do IAM para os aplicativos registrados. Este artigo mostra como registrar um aplicativo Web no centro de administração do Microsoft Entra. Você pode saber mais sobre os tipos de aplicativo que você pode registrar na plataforma de identidade da Microsoft.

Dica

Para registrar um aplicativo no Azure AD B2C, siga as etapas no Tutorial: registrar um aplicativo Web no Azure AD B2C.

Pré-requisitos

Registrar um aplicativo

O registro do aplicativo estabelece uma relação de confiança entre ele e a plataforma de identidade da Microsoft. A relação de confiança é unidirecional: seu aplicativo confia na plataforma de identidade da Microsoft e não o contrário. Depois de criado, o objeto de aplicativo não pode ser movido entre locatários diferentes.

  1. Entre no Centro de administração do Microsoft Entra.

  2. Se você tiver acesso a vários locatários, use o ícone Configurações no menu superior para alternar para o locatário no qual deseja registrar o aplicativo no menu Diretórios + assinaturas .

  3. Navegue até Identity>ApplicationsRegistros>de aplicativo e selecione Novo registro.

  4. Insira um Nome de exibição para seu aplicativo.

  5. Especifique quem pode usar o aplicativo na seção Tipos de conta com suporte .

    Tipos de conta com suporte Descrição
    Contas apenas neste diretório organizacional Selecione esta opção se você estiver criando um aplicativo para uso apenas por usuários (ou convidados) em seu locatário.

    Muitas vezes chamado de aplicativo de linha de negócios (LOB), esse aplicativo é um aplicativo de locatário único na plataforma de identidade da Microsoft.
    Contas em qualquer diretório organizacional Selecione esta opção se quiser que os usuários em qualquer locatário do Microsoft Entra possam usar seu aplicativo. Essa opção é apropriada se, por exemplo, você estiver criando um aplicativo de SaaS (software como serviço) que pretende fornecer a várias organizações.

    Esse tipo de aplicativo é conhecido como um aplicativo multilocatário na plataforma de identidade da Microsoft.
    Contas em qualquer diretório organizacional e contas pessoais da Microsoft Selecione essa opção para direcionar ao conjunto mais amplo de clientes.

    Ao selecionar essa opção, você está registrando um aplicativo multilocatário que também pode dar suporte a usuários que têm contas pessoais da Microsoft. As contas pessoais da Microsoft incluem contas do Skype, Xbox, Live e Hotmail.
    Contas pessoais da Microsoft Selecione esta opção se você estiver criando um aplicativo somente para usuários que têm contas pessoais da Microsoft. As contas pessoais da Microsoft incluem contas do Skype, Xbox, Live e Hotmail.
  6. Não insira nada para URI de redirecionamento (opcional). Você configurará um URI de redirecionamento na próxima seção.

  7. Selecione Registrar para concluir o registro inicial do aplicativo.

    Captura de tela do centro de administração do Microsoft Entra, mostrando o painel Registrar um aplicativo.

Quando o registro for concluído, o centro de administração do Microsoft Entra exibirá o painel Visão geral do registro do aplicativo. Nessa página, o aplicativo recebeu valores para:

  • ID do aplicativo (cliente) que identifica exclusivamente seu aplicativo no ecossistema de nuvem da Microsoft, em todos os locatários.
  • ID do objeto que identifica exclusivamente seu aplicativo em seu locatário.

Captura de tela do centro de administração do Microsoft Entra em um navegador da Web, mostrando o painel Visão geral de um registro de aplicativo.

Definir configurações da plataforma

As configurações da plataforma incluem URIs de redirecionamento, configurações de autenticação específicas ou campos específicos da plataforma do aplicativo, por exemplo, aplicativos Web e de página única.

  1. Em Gerenciar, selecione Autenticação.

  2. Em Configurações da plataforma, selecione Adicionar uma plataforma.

  3. Em Configurar plataformas, selecione o bloco do seu tipo de aplicativo (plataforma) para definir suas configurações.

    Captura de tela do painel de configuração da plataforma no centro de administração do Microsoft Entra.

    Plataforma Opção Configurações
    Web Insira um URI de redirecionamento para seu aplicativo. Essa URI é o local em que a plataforma de identidade da Microsoft redireciona o cliente de um usuário e envia tokens de segurança após a autenticação.

    Você também pode configurar a URL de logout do canal frontal e as propriedades de concessão implícita e fluxos híbridos .

    Selecione essa plataforma para aplicativos Web padrão executados em um servidor.
    Aplicativo de página única Insira um URI de redirecionamento para seu aplicativo. Essa URI é o local em que a plataforma de identidade da Microsoft redireciona o cliente de um usuário e envia tokens de segurança após a autenticação.

    Você também pode configurar a URL de logout do canal frontal e as propriedades de concessão implícita e fluxos híbridos .

    Selecione essa plataforma se você estiver criando um aplicativo Web do lado do cliente usando JavaScript ou uma estrutura como Angular, Vue.js, React.js ou Blazor WebAssembly.
    iOS / macOS Insira a ID do pacote do aplicativo. Encontre-o nas Configurações de Build ou no Xcode em Info.plist.

    Um URI de redirecionamento é gerado quando você especifica uma ID de pacote.
    Android Insira o nome do pacote do aplicativo. Encontre-o no arquivo AndroidManifest.xml . Gere e insira também o hash da assinatura.

    Um URI de redirecionamento é gerado quando você especifica essas configurações.
    Aplicativos móveis e de desktop Selecione um dos URIs de redirecionamento sugeridos. Ou especifique em ou mais URIs de redirecionamento personalizados.

    Para aplicativos da área de trabalho que usam o navegador inserido, recomendamos
    https://login.microsoftonline.com/common/oauth2/nativeclient

    Para aplicativos da área de trabalho que usam o navegador do sistema, recomendamos
    http://localhost

    Selecione essa plataforma para aplicativos móveis que não estejam usando a última Biblioteca de Autenticação da Microsoft (MSAL) ou que não estejam usando um agente. Selecione também essa plataforma para aplicativos da área de trabalho.
  4. Selecione Configurar para concluir a configuração da plataforma.

Restrições de URI de redirecionamento

Há algumas restrições quanto ao formato dos URIs de redirecionamento que você adiciona a um registro de aplicativo. Para obter detalhes sobre essas restrições, consulte Restrições e limitações de URI de redirecionamento (URL de resposta).

Adicionar credenciais

As credenciais são usadas por aplicativos cliente confidenciais que acessam uma API Web. Exemplos de clientes confidenciais são aplicativos Web, outras APIs Web ou aplicativos do tipo serviço e do tipo daemon. As credenciais permitem que seu aplicativo se autentique como ele mesmo, não exigindo nenhuma interação de um usuário em tempo de execução.

Você pode adicionar certificados, segredos do cliente (uma cadeia de caracteres ou senha) ou credenciais federadas como credenciais para o registro confidencial do aplicativo cliente.

Captura de tela do centro de administração do Microsoft Entra, mostrando o painel Certificados e segredos em um registro de aplicativo.

Opção 1: adicionar um certificado

Às vezes chamado de chave pública, um certificado é o tipo de credencial recomendado porque é considerado mais seguro do que os segredos do cliente. Para obter mais informações sobre como usar um certificado como um método de autenticação em seu aplicativo, consulte Credenciais de certificado de autenticação de aplicativo da plataforma de identidade da Microsoft.

  1. Selecione Certificados & segredos>Certificados>Carregar certificado.
  2. Selecione o arquivo que deseja carregar. Deve ser um dos seguintes tipos de arquivo: .cer, .pem, .crt.
  3. Selecione Adicionar.

Opção 2: adicionar um segredo do cliente

Às vezes chamado de senha de aplicativo, um segredo do cliente é um valor de cadeia de caracteres que seu aplicativo pode usar no lugar de um certificado para se identificar.

Os segredos do cliente são considerados menos seguros do que as credenciais de certificado. Às vezes, os desenvolvedores de aplicativos usam segredos do cliente durante o desenvolvimento de aplicativos locais devido à facilidade de uso. No entanto, você deve usar credenciais de certificado ou credenciais federadas para aplicativos que estão sendo executados em produção.

  1. Selecione Certificados & segredos> Segredos >do clienteNovo segredo do cliente.
  2. Adicione uma descrição ao seu segredo do cliente.
  3. Selecione uma expiração para o segredo ou especifique um tempo de vida personalizado.
    • O tempo de vida secreto do cliente é limitado a dois anos (24 meses) ou menos. Não é possível especificar um tempo de vida personalizado superior a 24 meses.
    • A Microsoft recomenda que você defina um valor de expiração de menos de 12 meses.
  4. Selecione Adicionar.
  5. Registre o valor do segredo para uso no código do aplicativo cliente. Esse valor secreto nunca mais será exibido depois que você sair desta página.

Para recomendações de segurança de aplicativo, consulte Práticas recomendadas e recomendações da plataforma de identidade da Microsoft.

Se você estiver usando uma conexão de serviço do Azure DevOps que cria automaticamente uma entidade de serviço, será necessário atualizar o segredo do cliente do site do portal do Azure DevOps em vez de atualizar diretamente o segredo do cliente. Consulte este documento sobre como atualizar o segredo do cliente no site do portal do Azure DevOps: Solucionar problemas de conexões de serviço Azure Resource Manager.

Opção 3: adicionar uma credencial federada

As credenciais federadas são um tipo de credencial que permite que cargas de trabalho, como o GitHub Actions, cargas de trabalho em execução no Kubernetes ou cargas de trabalho em execução em plataformas de computação fora do Azure, acessem recursos protegidos pelo Microsoft Entra ID sem a necessidade de gerenciar segredos. As credenciais federadas usam a federação de identidades da carga de trabalho.

Para adicionar uma credencial federada, siga estas etapas:

  1. Selecione Certificados & segredos> Credenciais >federadasAdicionar credencial.

  2. Na caixa suspensa Cenário de credencial federada , selecione um dos cenários com suporte e siga as diretrizes correspondentes para concluir a configuração.

    • Chaves gerenciadas pelo cliente para criptografar dados em seu locatário usando Azure Key Vault em outro locatário.
    • Ações do GitHub implantando recursos do Azure para configurar um fluxo de trabalho do GitHub para obter tokens para seu aplicativo e implantar ativos no Azure.
    • Kubernetes acessando recursos do Azure para configurar uma conta de serviço do Kubernetes para obter tokens para seu aplicativo e acessar recursos do Azure.
    • Outro emissor para configurar uma identidade gerenciada por um provedor externo do OpenID Connect para obter tokens para seu aplicativo e acessar recursos do Azure.

Para obter mais informações sobre como obter um token de acesso com uma credencial federada, consulte plataforma de identidade da Microsoft e o fluxo de credenciais do cliente OAuth 2.0.

Outros recursos

Próxima etapa