advanced

Entra ID

Интеграция identity: tenants, applications, OAuth/OIDC, managed identities, groups и conditional access.

Microsoft Entra ID (ранее Azure AD) — identity plane для людей и приложений: tenants, app registrations, потоки OAuth 2.0 и OpenID Connect, managed identities для Azure-ресурсов, groups, roles и политики Conditional Access.

| Тип identity | Типичное применение | |--------------|---------------------| | User | Интерактивный вход в приложения и порталы | | App registration | Confidential или public client OAuth flows | | Managed identity | Доступ workload к Key Vault, Storage, SQL | | Service principal | Автоматизация и CI/CD со scoped roles |

					Authorization code + PKCE (SPA) → access token → вызов API с Bearer header
Client credentials (daemon) → app-only token → least-privilege app role
				

На интервью: authorization code с PKCE для SPA; client credentials для backend jobs; managed identity vs хранимые секреты; Conditional Access (MFA, compliant device); аудит избыточных Directory.Read.All grants.

Типовые ошибки: долгоживущие client secrets в репозитории; слишком широкий admin consent; путаница app roles и Azure RBAC; одна app registration на несвязанные продукты.

Компромисс — централизованная enterprise identity и SSO против сложности конфигурации, привязки к tenant и большого blast radius при неверно scoped permissions.

Чеклист:

  • Managed identity и certificate credentials вместо secrets.
  • App permissions по least privilege с review админов.
  • Отдельные app registrations на границу продукта.
  • Sign-in и audit logs с retention.
  • Тест влияния Conditional Access на CI и service accounts.