Обзор
Организации, запускающие приложения на Платформа .NET Часто такие системы ориентированы на несколько групп пользователей, таких как сотрудники, клиенты, поставщики, партнеры и внешние заинтересованные стороны. Эти пользователи могут принадлежать к разным организациям и проходить аутентификацию с помощью различных поставщиков идентификации (IDP), таких как Microsoft Azure Active Directory, Okta, ADFS, PingFederate или Google Workspace.
Хотя современные платформы .NET поддерживают несколько схем аутентификации, им не хватает... централизованная оркестрация с использованием нескольких IDPчто делает внедрение сложным и трудномасштабируемым.
miniOrange решает эту проблему, выступая в качестве централизованный многоуровневый IDPЭто позволяет приложениям .NET интегрироваться с несколькими поставщиками идентификации (SAML 2.0, OpenID Connect, OAuth 2.0) через единый, унифицированный уровень аутентификации.
Предпосылки
Организация:
- Запускает одно или несколько приложений .NET / ASP.NET / ASP.NET Core.
- Поддерживает множество внутренних и внешних групп пользователей.
- Требуется аутентификация через различные поставщики идентификации (IDP) в зависимости от типа пользователя или организации.
- Хочет избежать создания и поддержки собственной логики аутентификации для каждого поставщика идентификационных данных.
Условия проведения
Деловые вызовы
- Фрагментированный процесс входа в систему в разных приложениях.
- Сложности с подключением внешних пользователей (поставщиков, партнеров, клиентов).
- Увеличение количества обращений в службу поддержки связано с использованием нескольких способов входа в систему.
- Низкая масштабируемость при добавлении новых поставщиков идентификационных данных или организаций.
- Нестабильный пользовательский опыт доступа.
Технические проблемы
- Отсутствие динамического обнаружения и маршрутизации поставщиков идентификационных данных.
- Ручная настройка множественных интеграций (SAML или OAuth).
- Сложности с обеспечением согласованных политик аутентификации и авторизации.
- Сложное управление учетными записями пользователей и сопоставление ролей.
- Увеличение затрат на техническое обслуживание из-за нестандартных решений.
Наше решение
miniOrange обеспечивает поддержку нескольких поставщиков идентификации (Multi-IDP) для приложений .NET , выступая в качестве централизованного уровня между приложением и несколькими поставщиками идентификации, абстрагируя сложность и централизуя аутентификацию.
1. Централизованное управление несколькими поставщиками идентификации (IDP).
- Настройте несколько поставщиков идентификации (IDP) с помощью одного интерфейса.
- Добавляйте или изменяйте IDP без изменения кода приложения.
- Управляйте метаданными, сертификатами, конечными точками и конфигурациями централизованно.
2. Последовательный контроль доступа
- Централизованное сопоставление ролей с использованием преобразования данных из базы утверждений.
- Единообразное применение политик безопасности (многофакторная аутентификация, управление сессиями и т. д.)
- Стандартизированная авторизация для всех внутренне перемещенных лиц.
3. Масштабируемая архитектура идентификации
- Быстро привлекайте новых партнеров, поставщиков или дочерние компании.
- Для каждого нового IDP не требуется индивидуальная разработка.
- Разработан для корпоративных и распределенных сред.
Путь пользователя: Многоуровневая аутентификация в приложении .NET
Познакомьтесь с Сарой, внутренним сотрудником, использующим корпоративный портал на базе .NET . Помимо неё, к одному и тому же приложению получают доступ несколько групп пользователей, использующих разные поставщики идентификации (IDP):
- Сотрудники → Azure AD
- Поставщики → Okta
- Партнеры → Google Workspace
1. Вход сотрудника в систему (Azure AD)
Сара заходит в приложение и выбирает «Войти через Azure AD».
Процесс аутентификации:
- Приложение перенаправляет Сару на миниоранжевый.
- miniOrange направляет ее к Azure AD.
- Она входит в систему и завершает процесс. МИД.
- Azure AD отправляет ответ обратно в miniOrange.
- miniOrange проверяет данные и пересылает их в приложение.
- Роли, такие как «Сотрудник» или «HR_Access», назначаются посредством утверждений.
Результат:
Сара имеет доступ к персональным панелям управления и внутренним ресурсам.
2. Вход для поставщиков (Okta)
Джон, сторонний поставщик услуг, использует то же самое приложение.
Процесс аутентификации:
- Выбирает «Войти через Okta».
- Перенаправление на miniOrange → затем на Okta.
- Завершается аутентификация.
- Okta возвращает ответ miniOrange.
- miniOrange проверяет его личность и авторизует его в приложении.
- Назначены роли, такие как Vendor_ReadOnly или Supplier_Manager.
Результат:
Джон видит только данные, относящиеся к конкретному поставщику, такие как заказы и счета-фактуры.
3. Партнерский вход (Google Workspace)
Алисия, пользователь-партнер, входит в то же приложение.
Процесс аутентификации:
- Выбирает «Войти через Google Workspace».
- Перенаправление через miniOrange на Google.
- Аутентификация прошла успешно.
- Google отправляет ответ miniOrange.
- miniOrange подтверждает ее личность и авторизует ее в приложении.
- Назначены роли, специфичные для каждого партнера.
Результат:
Алисия получает доступ к контенту партнеров, такому как общие документы и обновления проектов.
Результат
После внедрения поддержки нескольких поставщиков идентификации (Multi-IDP) в приложениях .NET организации достигают следующих результатов:
- Единый и упрощенный интерфейс входа в систему для всех групп пользователей.
- Уменьшение путаницы при входе в систему и снижение затрат на техническую поддержку.
- Ускоренное подключение новых поставщиков идентификационных данных и партнеров.
- Централизованное управление ролями и политикой доступа с использованием доступа на основе заявлений.
- Повышенная безопасность благодаря единообразным средствам аутентификации.
- Масштабируемая, перспективная архитектура идентификации.
Дополнительные ресурсы
-
.NET SSO и SCIM: предоставление доступа пользователям
-
.NET SSO и двухфакторная аутентификация
-
.NET SAML SSO
-
Двухфакторная аутентификация .NET