ASD

Entra App Registration

Guía el registro de aplicaciones en Microsoft Entra ID, la autenticación OAuth 2.0 y la integración con MSAL: permisos de API, service principals y ejemplos de autenticación.

Oficial
Estrellas
1.4k

en todo el repo

Actividad
60

0–100, la ruta de este skill

Actualizado
hace 16 días

último commit aquí

Commits
2

últimos 90 días

Contexto
2.1k tok

106 tok en reposo

Paquete
17 archivos

81 KB

Instalar

Funciona con cualquier agente que lea SKILL.md

npx -y skills add microsoft/azure-skills --skill entra-app-registration --agent claude-code

Se instala solo en este repositorio.

Qué hace

  • Guía el registro de aplicaciones en Microsoft Entra ID, la autenticación OAuth 2.0 y la integración con MSAL.
  • Explica los conceptos clave: registro de aplicación, Application (Client) ID, Tenant ID, client secret y redirect URI.
  • Cubre la configuración de permisos de API y la generación de service principals.
  • Incluye ejemplos de MSAL, entre ellos autenticación desde una aplicación de consola.

Úsalo cuando

  • Se quiere crear un registro de aplicación o registrar una app de Azure AD.
  • Se quiere configurar OAuth, montar autenticación o añadir permisos de API.

No lo uses cuando

  • Para secretos de Key Vault, que van a la auditoría de caducidad de Key Vault.
  • Para guía general de seguridad de recursos de Azure.

Qué lo activa

Di cualquiera de estas frases y el agente debería cargar este skill.

  • registra una app en Entra ID
  • configura OAuth para esta app
  • añade permisos de API
  • dame un ejemplo con MSAL

SKILL.md

En inglés

Overview

Microsoft Entra ID (formerly Azure Active Directory) is Microsoft's cloud-based identity and access management service. App registrations allow applications to authenticate users and access Azure resources securely.

Key Concepts

Concept Description
App Registration Configuration that allows an app to use Microsoft identity platform
Application (Client) ID Unique identifier for your application
Tenant ID Unique identifier for your Azure AD tenant/directory
Client Secret Password for the application (confidential clients only)
Redirect URI URL where authentication responses are sent
API Permissions Access scopes your app requests
Service Principal Identity created in your tenant when you register an app

Application Types

Type Use Case
Web Application Server-side apps, APIs
Single Page App (SPA) JavaScript/React/Angular apps
Mobile/Native App Desktop, mobile apps
Daemon/Service Background services, APIs

Core Workflow

Step 1: Register the Application

Create an app registration in the Azure portal or using Azure CLI.

Portal Method:

  1. Navigate to Azure Portal → Microsoft Entra ID → App registrations
  2. Click "New registration"
  3. Provide name, supported account types, and redirect URI
  4. Click "Register"

CLI Method: See references/cli-commands.md IaC Method: See references/BICEP-EXAMPLE.bicep

It's highly recommended to use the IaC to manage Entra app registration if you already use IaC in your project, need a scalable solution for managing lots of app registrations or need fine-grained audit history of the configuration changes.

Step 2: Configure Authentication

Set up authentication settings based on your application type.

  • Web Apps: Add redirect URIs, enable ID tokens if needed
  • SPAs: Add redirect URIs, enable implicit grant flow if necessary
  • Mobile/Desktop: Use http://localhost or custom URI scheme
  • Services: No redirect URI needed for client credentials flow

Step 3: Configure API Permissions

Grant your application permission to access Microsoft APIs or your own APIs.

Common Microsoft Graph Permissions:

  • User.Read - Read user profile
  • User.ReadWrite.All - Read and write all users
  • Directory.Read.All - Read directory data
  • Mail.Send - Send mail as a user

Details: See references/api-permissions.md

Step 4: Create Client Credentials (if needed)

For confidential client applications (web apps, services), create a client secret, certificate or federated identity credential.

Client Secret:

  • Navigate to "Certificates & secrets"
  • Create new client secret
  • Copy the value immediately (only shown once)
  • Store securely (Key Vault recommended)

Certificate: For production environments, use certificates instead of secrets for enhanced security. Upload certificate via "Certificates & secrets" section.

Federated Identity Credential: For dynamically authenticating the confidential client to Entra platform.

Step 5: Implement OAuth Flow

Integrate the OAuth flow into your application code.

See:

Common Patterns

Pattern 1: First-Time App Registration

Walk user through their first app registration step-by-step.

Required Information:

  • Application name
  • Application type (web, SPA, mobile, service)
  • Redirect URIs (if applicable)
  • Required permissions

Script: See references/first-app-registration.md

Pattern 2: Console Application with User Authentication

Create a .NET/Python/Node.js console app that authenticates users.

Required Information:

  • Programming language (C#, Python, JavaScript, etc.)
  • Authentication library (MSAL recommended)
  • Required permissions

Example: See references/console-app-example.md

Pattern 3: Service-to-Service Authentication

Set up daemon/service authentication without user interaction.

Required Information:

  • Service/app name
  • Target API/resource
  • Whether to use secret or certificate

Implementation: Use Client Credentials flow (see references/oauth-flows.md#client-credentials-flow)

MCP Tools and CLI

Azure CLI Commands

Command Purpose
az ad app create Create new app registration
az ad app list List app registrations
az ad app show Show app details
az ad app permission add Add API permission
az ad app credential reset Generate new client secret
az ad sp create Create service principal

Complete reference: See references/cli-commands.md

Microsoft Authentication Library (MSAL)

MSAL is the recommended library for integrating Microsoft identity platform.

Supported Languages:

  • .NET/C# - Microsoft.Identity.Client
  • JavaScript/TypeScript - @azure/msal-browser, @azure/msal-node
  • Python - msal

Examples: See references/console-app-example.md

Security Best Practices

Practice Recommendation
Never hardcode secrets Use environment variables, Azure Key Vault, or managed identity
Rotate secrets regularly Set expiration, automate rotation
Use certificates over secrets More secure for production
Least privilege permissions Request only required API permissions
Enable MFA Require multi-factor authentication for users
Use managed identity For Azure-hosted apps, avoid secrets entirely
Validate tokens Always validate issuer, audience, expiration
Use HTTPS only All redirect URIs must use HTTPS (except localhost)
Monitor sign-ins Use Entra ID sign-in logs for anomaly detection

SDK Quick References

References

External Resources

Reproducido de microsoft/azure-skills bajo licencia MIT. Leer esta página en markdown.

Archivos

17 archivos en el paquete. Solo se lee SKILL.md al activarse — las referencias se cargan si el skill decide que las necesita.

Antes de instalar

Trabaja sobre Microsoft Entra ID, antes conocido como Azure Active Directory.

Detalles

Creador
microsoft
Categoría
Seguridad
Licencia
MIT
Recursos incluidos
referencias
Código fuente
Ver SKILL.md

Etiquetas

Más de microsoft/azure-skills

Este repo incluye 41 skills. Si instalas uno, normalmente ya tienes los demás.

Despliega, evalúa, ajusta y gestiona agentes de Foundry de punta a punta con azd: agentes hospedados, evaluación por lotes y continua, optimizador de prompts y fine-tuning (SFT/DPO/RFT).

Costo de contexto al activarse
6.5k tok
Tamaño del paquete
185 archivos
Última actualización
hace 3 días
Oficialherramientas desarrollo

Prepara proyectos Azure basados en azd para desplegar: genera azure.yaml, la infraestructura (Bicep o Terraform) y los Dockerfiles del flujo del Azure Developer CLI.

Costo de contexto al activarse
3.2k tok
Tamaño del paquete
164 archivos
Última actualización
hace 4 días
Oficialdevops infraestructura

Depura incidencias de producción en Azure con AppLens, Azure Monitor, resource health y triaje seguro. Cubre App Service, Container Apps, Functions, AKS, VMs y mensajería.

Costo de contexto al activarse
1.6k tok
Tamaño del paquete
49 archivos
Última actualización
hace 4 días
Oficialdevops infraestructura

Validación previa al despliegue en Azure. Comprueba en profundidad la configuración, la infraestructura (Bicep o Terraform), los roles RBAC, los permisos de identidad administrada y los prerrequisitos.

Costo de contexto al activarse
901 tok
Tamaño del paquete
27 archivos
Última actualización
hace 4 días
Oficialdevops infraestructura

Skill unificado de despliegue de modelos de Azure OpenAI con enrutado por intención: despliegues rápidos con preset, despliegues personalizados y descubrimiento de capacidad entre regiones y proyectos.

Costo de contexto al activarse
1.8k tok
Tamaño del paquete
17 archivos
Última actualización
hace 4 días
Oficialdevops infraestructura

Orquestador de punta a punta: de una idea o una app existente hasta un despliegue en Azure, con estimación de costes y aprobación previa. Analiza tu app y detecta los servicios adecuados.

Costo de contexto al activarse
1.6k tok
Tamaño del paquete
68 archivos
Última actualización
hace 4 días
Oficialdevops infraestructura

Skills relacionados

Aplica las funciones de grafo de IRQL a resultados de consultas KQL o IRQL para visualizarlos en Kusto Explorer. Genera mapeos Lift_To_Graph y compone las funciones de render, plegado y enriquecimiento.

Costo de contexto al activarse
4.8k tok
Tamaño del paquete
4 archivos
Última actualización
hace 4 días
Oficialseguridad

Fase 2 del pipeline azure-app-onboard: mapea los componentes de la app a servicios de Azure con estimación de costes y validación de cuota. No es invocable directamente.

Costo de contexto al activarse
1.6k tok
Tamaño del paquete
13 archivos
Última actualización
hace 21 días
Oficialdevops infraestructura

Configura Azure API Management como AI Gateway para modelos, herramientas MCP y agentes: caché semántica, límites de tokens, seguridad de contenido, balanceo de carga y control de costes.

Costo de contexto al activarse
1.3k tok
Tamaño del paquete
9 archivos
Última actualización
hace 16 días
Oficialdesarrollo apis