SAP Authorization and Trust Management サービス (XSUAA) の説明

Objectives

After completing this lesson, you will be able to:
  • SAP Authorization and Trust Management サービス (XSUAA) を示します。
  • App Router について説明します。

SAP Authorization and Trust Management サービス (XSUAA)

XSUAA: 概要

SAP BTP 内の XSUAA サービスでは、ユーザ、アイデンティティプロバイダ、およびアプリケーションまたはサービス間の権限フローが処理されます。XSUAA サービスは、SAP BTP 専用の SAP からの内部開発です。Cloud Foundry プロジェクトには、UAA というオープンソースコンポーネントがあります。UAA は、認証および権限を処理する OAuth プロバイダです。SAP は UAA のベースを使用し、SAP BTP で使用される SAP 固有の機能で拡張しました。

XSUAA サービスにより、SAP BTP, Cloud Foundry での認証および権限が処理され、ビジネスロールを介してビジネスユーザに権限が付与されます。XSUAA サービスでは、ユーザデータまたはユーザレコードは保存されません。XSUAA サービスには、アイデンティティプロバイダへの認証済接続が必要です。これは、SAP ID Service、または SAP BTP に統合された別のコーポレートアイデンティティプロバイダの場合があります。これは、SAP Cloud Identity Services - Identity Authentication Service (IAS) を使用して行うことができます。

XSUAA サービスは、ビジネスユーザ認証および権限のために、SAP BTP で Cloud Foundry 環境のセントラルインフラストラクチャコンポーネントとして機能します。SAP では、サービスブローカ、マルチテナンシー、管理 API 機能、およびいくつかの小規模な拡張を追加することで、Cloud Foundry UAA を拡張しました。XSUAA は OAuth を使用して、複数のサービス間で認証し、アイデンティティプロバイダに接続します。

OAuth は、アプリケーションおよび Web サイトで権限を処理するためのオープン標準です。OAuth ではパスワードデータは共有されませんが、代わりに権限トークンを使用してコンシューマとサービスプロバイダ間の ID が証明されます。これは、パスワードを割り当てられることなく、ユーザの代わりに別のアプリケーションと対話するアプリケーションを承認できる認証プロトコルです。OAuth から使用されるトークンは JWT トークンと呼ばれます。JWT ("jot" と発音) は、パーティ間で情報を安全に送信するためのコンパクトで自己完結型の方法を定義するオープン標準です。JWT は、ユーザ情報およびアクセス権を安全に送信するために OAuth で広く使用されています。

アプリルータ

ビジネスアプリケーションが複数の異なるアプリ (マイクロサービス) で構成されている場合、アプリケーションルータを使用してビジネスアプリケーションに単一エントリポイントが提供されます。技術的には、アプリケーションルータは Node.js ベースのアプリであり、パブリック NPM レジストリにあります。xs-app.json という設定ファイルに基づいて App Router が起動しました。このファイル内で、この App Router によって提供されるルートと、認証要求を処理するために App Router にバインドされる XSUAA サービスインスタンスが定義されます。

アプリルータは、以下の目的で使用されます。

  • 静的コンテンツまたはファイルを提供します。
  • ユーザを認証します。
  • バックエンドアプリケーション (マイクロサービス) に要求をディスパッチします。

結論: App Router は、認証要求を XSUAA サービスに転送し、アプリまたはマイクロサービス間でルーティングします。また、アプリルータがプロジェクトに存在する場合は、ファイルシステム構造の文書やイメージなどの静的リソースも提供します。

このレッスンの重要ポイント

XSUAA サービスは、ユーザデータまたはユーザレコードを保存することなく、セキュリティを確保し、ロールを介してアクセス権を付与するための、アプリとアイデンティティプロバイダ間の接続です。これにより、OAuth を使用して、複数のサービス間およびがアイデンティティプロバイダに接続されます。さらに、セントラルエントリポイントとして機能するアプリルータ、およびアプリ、ユーザ、および XSUAA サービス間のブリッジがあります。