Blogserie

Microsoft Entra ID - Identities

Microsoft Entra ID is een Identity Provider (IdP) met diverse soorten identities voor gecentraliseerde authenticatie en autorisatie in verschillende type tenants.

Dit inleidende deel van de serie geeft een globaal overzicht van deze diverse soorten identities en gaat in op verschillende soorten tenants. .

📰 Blogserie Microsoft Entra ID – Identities

Dit inleidende deel van de blogserie Microsoft Entra ID – Identities geeft een overzicht van diverse soorten identities en verschillende soorten tenants. Verder komen samenwerkingsmogelijkheden tussen meerdere tenants aan bod.

Volgende delen van deze serie gaan dieper in op deze diverse soorten identities met uitzondering van Verified Identities, waar ik een aparte blog over geschreven heb, zie: Entra Verified ID: Je toekomstige digitale paspoort?

Voor authenticatie gebruikt Entra ID moderne autorisatie/authenticatie protocollen zoals OAuth/OIDC en SAML. Ook hier ga ik in deze blogserie uitgebreid op in, met name om de werking van,  en terminologieën zoals Entra ID App Registrations, Enterprise Applications, Managed Identities en Service Principals, beter te begrijpen.

đŸ—ș Overzicht

Dit deel van de serie behandelt de verschillende soorten Identities. Wil je liever eerst een ander onderwerp lezen? Onderaan deze blog vind je het overzicht van alle artikelen in deze serie!

naar het serie overzicht

 

Soorten identities

Human identities

De meest bekende identities zijn die waarmee je interactief inlogt op bijvoorbeeld je Microsoft 365 omgeving en Azure omgeving. Dit zijn identities voor werknemers van een organisatie welke gecreĂ«erd worden in een Entra ID “workforce” tenant. Met Microsoft Entra External ID biedt Entra ID de mogelijkheid om op een veilige manier samen te werken met (externe) gebruikers van andere organisaties. Dit zijn de B2B (Business-to-Business) of guest accounts in een workforce tenant.

Wanneer je als organisatie applicaties bouwt voor klanten (consumers) kun je Entra External ID gebruiken om een “external” Entra ID tenant aan te maken. Dit type tenant is exclusief bedoeld voor applicaties die je wilt publiceren naar klanten en wordt door Microsoft gepositioneerd als opvolger van een Azure AD B2C tenant. De accounts die deze applicaties gebruiken worden B2C (Business-to-Consumer) accounts genoemd.

Machine identities

Machine identities bestaan uit workload-identities en device-identities.

Workload identities

Workload identities zijn identities die je toekent aan software workloads (zoals een applicatie, service, script of container) om te authenticeren en toegang te krijgen tot andere services en resources.

Device Identities

Device Identities representeren apparaten zoals desktops, laptops, smartphones, en IoT beheerde apparaten.
Voor meer informatie over al deze soorten identities ga naar de volgende delen van deze blogserie.

 

Microsoft tenants

Hieronder volgt een uiteenzetting van de verschillende type tenants die Microsoft in haar portfolio heeft en hoe je met meerdere tenants (denk aan overnames, of samenwerkingsverbanden) identities kun laten samenwerken.

Microsoft onderscheidt momenteel 3 type tenants:

  • Een Azure AD B2C tenant
  • Een Entra ID workforce tenant
  • Een Entra ID external tenant

Azure AD B2C tenants

Een Azure Active Directory B2C tenant is de voorloper van een Entra ID external tenant en wordt (nog steeds) veel gebruikt voor organisaties die ‘eigen’ applicaties ontwikkelen voor consumenten. Met Azure AD B2C kunnen consumenten zichzelf registreren en authentiseren met hun social accounts zoals bijvoorbeeld google- of facebook account.

Azure AD B2C heeft op dit moment een nog uitgebreider scala aan standaard userflows dan Entra ID en maakt gebruik van een Identity Experience Framework met custom policies voor het fijnmazig kunnen aanpassen van ‘user journeys’ en claims (gebruikersattributen). Hiermee kunnen diverse IdPs, APIs en databases geïntegreerd worden met een userflow voor complexe scenario’s met aangepaste attribuut verzamelingen, multifactor authenticatie en conditional access.

Entra ID Workforce tenants versus Entra ID External tenants

Een Entra ID tenant voor je medewerkers wordt een workforce tenant genoemd. Microsoft External ID is de nieuwe term die gebruikt wordt voor het samenwerken met externe gebruikers. Microsoft External ID ondersteunt Business to Business (B2B) samenwerking voor workforce tenants waarbij externe gebruikers als guest accounts worden aangemaakt in een workforce tenant.

Microsoft External ID bevat echter ook een nieuwe customer identity and access management (CIAM) oplossing waarmee het gebruik van CIAM functionaliteiten zoals self-service registratie, gepersonaliseerde login, en beheer van customer/consumer accounts vereenvoudigd wordt.

Voor Business-to-Consumer (B2C) scenario’s biedt Microsoft al geruime tijd Azure AD B2C tenants aan. De nieuwe CIAM oplossing bestaat uit de opvolger van dit type tenant, namelijk een Entra ID tenant van het type “External”:

Omdat External tenants gebaseerd zijn op Entra ID hebben workforce tenants en external tenants veel overeenkomstige functionaliteiten zoals bijvoorbeeld Conditional Access Policies, Multifactor Authenticatie en OAuth/OIDC ondersteuning. Ook de Entra portal geeft dezelfde look en feel voor beide type tenants.

Er zijn echter ook belangrijke verschillen. Self-Service Password reset en multifactor authenticatie (MFA) mogelijkheden voor door gebruikers zelf geregistreerde B2C accounts, in een external tenant, zijn bijvoorbeeld beperkter dan voor reguliere accounts in een workforce tenant. Met Conditional Access policies kun je net zoals in een workforce tenant MFA voor B2C accounts forceren, maar de configuratieopties voor B2C accounts in een external tenant zijn op dit moment nog beperkt tot een SMS of ‘email eenmalige code’ als tweede factor.

Voor het configureren van MFA voor B2C accounts in een Entra External tenant zie: Add multifactor authentication (MFA) to a customer app

Voor de complete lijst van overeenkomsten en verschillen tussen workforce tenants en external tenants, zie concept-supported-features-customers.

Meerdere workforce tenants

Veel organisatie zijn begonnen met één enkele workforce tenant voor bijvoorbeeld Microsoft 365 en gebruiken deze tenant ook voor Azure en bijvoorbeeld Dynamics 365. Meer en meer organisaties krijgen echter te maken met meerdere workforce tenants i.v.m. bijvoorbeeld fusies of overnames.

De tooling voor het migreren van identities tussen tenants wordt steeds uitgebreider maar een dergelijke migratie is nog steeds erg complex. Organisaties kunnen ook voor andere oplossingen kiezen zoals bijvoorbeeld het synchroniseren van identities tussen tenants (cross-tenant synchronisatie) of authenticaties van de ene tenant laten vertrouwen door de andere tenant met “cross-tenant access setting”.

Cross-tenant synchronisatie en cross-tenant access settings, maken beide deel uit van Entra External ID (niet te verwarren met een Entra External tenant).

Cross-tenant access

Met Cross-tenant access settings kun je de mate van vertrouwen voor B2B samenwerking tussen Entra ID tenants, fijnmazig instellen. Zo kun je bijvoorbeeld MFA claims komend van een andere tenant vertrouwen en wordende B2B gebruikers niet geconfronteerd met een dubbele MFA.
Onderstaande figuur geeft een mooi overzicht van mogelijke ‘outbound’ en ‘inbound’ configuraties.

Links:
cross-tenant-access-overview
cross-tenant-access-settings-b2b-collaboration

Cross tenant synchronisatie

Cross-tenant synchronisatie automatiseert het aanmaken, aanpassen en verwijderen van B2B accounts. Gebruikers krijgen met deze B2B accounts toegang tot zowel Microsoft Applicaties (zoals bijvoorbeeld Teams en Sharepoint), als niet-Microsoft applicaties (zoals bijvoorbeeld ServiceNow) ongeacht met welke tenant deze applicaties zijn geĂŻntegreerd.

Deze feature vereist een Microsoft Entra ID P1 of P2 licentie, en configureer je in de ‘source’ ‘en target’ tenant. Microsoft positioneert deze functionaliteit met name voor organisaties met meerdere tenants, bijvoorbeeld na een fusie of overname.

Het volgende diagram geeft een cross-tenant synchronisatie overzicht en hier zie je dat je bijvoorbeeld scopes en attribuut mappings kunt instellen.

Bron: cross-tenant-synchronization-configure

Cross-tenant synchronisatie gebruikt een Microsoft Entra provisioning engine welke ook gebruikt wordt voor de bekendere Microsoft Entra Cloud Sync functionaliteit (cloud versie van Microsoft Entra Connect Sync, nieuwe naam voor AD-Connect).

B2B direct connect

B2B direct connect is een feature van Entra External ID waarmee je een ‘mutual trust’ relatie tussen meerdere workforce tenants kunt opzetten. Hiermee wordt het provisionen en beheren van B2B accounts overbodig omdat gebruikers van beide tenants met hun ‘home tenant credentials’ gebruik kunnen maken van elkaars resources. Op dit moment is deze functionaliteit nog beperkt tot Microsoft Teams shared channels.

Bron: b2b-direct-connect-overview

Het configureren van een B2B direct connect mutual trust bestaat uit het configureren van cross-tenant access settings in zowel de resource tenant als de exerne tenant(s).
Voor meer informatie zie: cross-tenant-access-settings-b2b-direct-connect

Wanneer de trust is opgezet kan in de resource tenant de Teams shared channel eigenaar in Teams zoeken naar users van een externe tenant en deze toevoegen aan de shared channel. De externe gebruiker kan vervolgens in zijn/haar ‘eigen’ teams de shared channel van de resource tenant benaderen voor functionaliteiten zoals chat, bellen en file-sharing.

 

📌 Conclusie

De mogelijkheden om gebruikers (m.b.v. B2B identities), applicaties uit verschillende tenants te laten gebruiken worden steeds uitgebreider en voorkomen wellicht toekomstige lastige en kostbare migratie projecten.

Met de naamsverandering van Azure Active Directory naar Entra ID is veel spraakverwarring rondom de traditionele Active Directory, welke nog steeds door veel organisaties gebruikt wordt, en de Cloud Directory (Entra ID), opgelost.

Met de nieuwe benaming “Microsoft Entra External ID”, voor zowel customer identity and access management (CIAM) oplossingen, oftewel B2C scenario’s, als B2B samenwerking met business partners, (zie external-id/external-identities-overview) vraag ik me af of dit niet wederom tot veel verwarring leidt. Zeker ook omdat hier de termen workforce tenant en external tenant een belangrijke rol in spelen en naar mijn smaak “Microsoft Entra Extenal ID” al snel verward zal worden met de term “external tenant” (of andersom!).

Hopelijk geeft deze blog hier meer duidelijkheid over.

âžĄïž Vervolg

In de volgende blog ga ik dieper in op verschillende type Entra ID Internal Accounts.

Willy-Jan Verberne

Willy-Jan is één van onze Azure specialisten. Met een sterke achtergrond in solution architectuur, identity en accessmanagement praat hij je bij over alles rondom (onder andere) Entra ID en AKS.

Blog serie overzicht

Klik op een van de onderwerken om direct naar het betreffende artikel in deze serie te gaan!

Interne AccountsExterne AccountsDevice IdentitiesIdentitiesAuthenticatie Protocollen (OAuth/OIDC)Workload IdentitiesOAuth/OIDC : inleidingOAuth/OIDC : flowsOAuth/OIDC : tokensOAuth/OIDC : permissions

Device Identities

Under construction....