327 字
2 分鐘
Entra ID 應用程式註冊限制訪問 IP
2024-04-19
無標籤

我們可以透過 Entra ID 應用程式註冊(App registration)產生用戶端密碼(Secret),透過 API 存取 Entra ID上的資料,使用手法參考這篇。但是當 Secret 外洩,任何取得 Secret 的人就可以訪問 Entra ID 上的資料,本篇將說明如何限制訪問的 IP,保護應用程式註冊。


授權#

我們需要透過條件式存取(Conditional Access)來做限制,因此我們需要有 Entra ID P1/P2 的授權,如果是 M365 帳號,則本來就有這功能。

P1/P2 本身並沒有限制應用程式訪問 IP 的功能,因此還要另外購買 Entra 工作負載 ID (Workload ID)。

工作負載 ID 中有個功能叫條件式存取增強安全性,才能限制訪問 IP。


建立信任 IP 清單#

到 Azure 後台 > 條件式存取 > 具名位置 > 新增 IP 範圍位置


設定限制 IP 存取#

到 Azure 後台 > 條件式存取 > 原則 > 新原則。會發現可以選擇服務主體,如果沒有 Workload ID 授權,是沒辦法選擇服務主體的。

目標資源,選擇所有雲端應用程式

選擇包括任何位置,並排除剛剛建立的信任位置

存取控制的授與選擇封鎖存取,這樣就完成了。