Spring til hovedindhold

IT-sikkerhed

Hvad er OAuth 2.0?

OAuth 2.0 lader apps få adgang til jeres data uden at kende jeres password. Se hvordan tokens og samtykke virker, og hvor risikoen gemmer sig.

Kort sagt

OAuth 2.0 er den åbne standard, der lader en applikation få adgang til en brugers data hos en anden tjeneste uden nogensinde at se brugerens password.

I stedet for at udlevere kodeordet godkender brugeren adgangen hos identitetsudbyderen, hvorefter applikationen får et tidsbegrænset adgangstoken med præcist afgrænsede rettigheder, kaldet scopes. Det er mekanikken bag alle 'Giv appen adgang til...'-skærme og fundamentet under integrationerne i moderne cloud-miljøer. OAuth er teknisk set autorisation, ikke login; til selve identiteten bruges OpenID Connect, som er bygget ovenpå.

Standarden stammer fra 2012, og efterfølgeren OAuth 2.1, der samler de skærpede sikkerhedskrav som obligatorisk PKCE, er på vej gennem IETF. Bagsiden er consent phishing, hvor angribere lokker brugere til at godkende ondsindede apps, og derfor skal app-samtykker styres centralt. MI Support IT hjælper danske virksomheder med at styre og overvåge app-adgange i Microsoft 365.

Tilbage til ordbogen

Hvad er OAuth 2.0?

OAuth 2.0 er den åbne standard for delegeret adgang: Den lader en applikation bruge en afgrænset del af jeres data hos en anden tjeneste, uden at I nogensinde udleverer jeres password til applikationen. Standarden blev udgivet af IETF i 2012 som RFC 6749 og er i dag fundamentet under stort set alle integrationer mellem cloud-tjenester.

Før OAuth var alternativet grumt: Ville et regnskabsprogram læse jeres bankdata, skulle det have jeres netbank-login. Med OAuth godkender I i stedet adgangen hos banken, og programmet får et token, der kun kan dét, I sagde ja til.

Hvordan virker det?

Fire roller spiller sammen: brugeren, applikationen (klienten), autorisationsserveren (fx Microsoft Entra ID) og tjenesten med dataene. Forløbet:

  1. Applikationen sender brugeren til autorisationsserveren.
  2. Brugeren logger ind dér (MFA og betinget adgang gælder) og ser en samtykkeskærm: "Appen beder om adgang til at læse din kalender".
  3. Godkendes det, får applikationen et adgangstoken: tidsbegrænset og afgrænset til de godkendte rettigheder, kaldet scopes.
  4. Applikationen bruger tokenet mod tjenesten. Passwordet så den aldrig.

Tokens udløber hurtigt og kan trækkes tilbage centralt, i skarp kontrast til et delt password, der virker, til nogen husker at skifte det.

OAuth, OpenID Connect og OAuth 2.1

En vigtig præcisering: OAuth er autorisation ("hvad må appen?"), ikke autentifikation ("hvem er brugeren?"). Til login-delen bruges OpenID Connect (OIDC), et identitetslag bygget oven på OAuth. Det er kombinationen, der driver "Log ind med Microsoft" og federation på tværs af tjenester, og som giver SSO-oplevelsen.

Standarden vedligeholdes løbende: OAuth 2.1 er under færdiggørelse i IETF og samler ti års sikkerhedserfaring i ét dokument: bl.a. obligatorisk PKCE-beskyttelse og fjernelse af de usikre gamle flows (implicit og password grant). Moderne identitetsplatforme følger allerede kravene.

Risikoen: consent phishing

OAuths samtykkemodel har en bagside, som angribere aktivt udnytter: consent phishing. I stedet for at stjæle passwordet lokker en phishing-mail brugeren til at godkende en ondsindet app ("HR-dokument, klik for at åbne"), og appen beder om adgang til mail og filer. Godkender brugeren, har angriberen et gyldigt token, og hverken passwordskifte eller MFA hjælper, før app-samtykket trækkes tilbage. Forsvaret er centralt: Begræns, hvilke apps brugere selv må godkende i jeres Microsoft 365-miljø, kræv admin-godkendelse for resten, og gennemgå eksisterende app-adgange regelmæssigt.

Sådan hjælper MI Support IT

Vi styrer og overvåger app-adgange i kunders Microsoft 365-miljøer: fornuftige samtykkepolitikker i Entra ID, oprydning i gamle app-tilladelser og overvågning af mistænkelige godkendelser, som del af jeres samlede IT-sikkerhed. Kontakt os, hvis I aldrig har gennemgået, hvilke apps der har adgang til jeres data.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.