Control de información de identificación personal en MSAL.NET

Clasificación de los datos

Microsoft define la siguiente clasificación de datos. Las bibliotecas MSAL, por motivos de simplicidad, exponen una sola marca de habilitación de PII (información de identificación personal) para el registro. Esta marca única combina todas las categorías cubiertas por el documento de clasificación de datos.

Enfoque de registro

Para obtener más información sobre cómo MSAL.NET realiza el registro, consulte Registro en MSAL.NET. En concreto, el registro de datos que contiene información de identificación personal (PII) requerirá el uso de la enablePiiLogging marca al usar WithLogging(IIdentityLogger, Boolean).

Note

El uso enablePiiLogging influirá en qué PII se muestra en los mensajes de excepción de MSAL, incluidos los que proceden del uso del Administrador de cuentas web (WAM). Esto también cubre la información de identificación del usuario final (EUII), como UPN, nombre o correo electrónico.

Lo que MSAL nunca registrará

  • Tokens, incluidos tokens de acceso, tokens de identificador, tokens de actualización y aserciones de cliente generadas por MSAL.
  • Las contraseñas, ya que MSAL solo recibe la contraseña durante el flujo de nombre de usuario y contraseña. MSAL no tiene acceso a la contraseña especificada por el usuario en un explorador.
  • Códigos de autorización.
  • Código PKCE.
  • Respuestas de red correctas de los /authorize puntos de conexión o /token porque pueden contener tokens o códigos de autenticación.
  • Solicitudes de red, ya que pueden contener contraseñas.
  • Claves privadas de certificados.

Lo que MSAL considera como PII

  • Nombre de usuario.
  • Sugerencia de inicio de sesión.
  • Notificaciones de token de identificador, que incluyen nombres, direcciones u otros detalles del usuario. MSAL solo analiza el token de identificador, nunca examina los tokens de acceso o actualización.
  • URI de autorización, ya que puede contener una sugerencia de inicio de sesión.
  • Id. de objeto (es decir, oid notificación).

Lo que MSAL no considera como PII

  • Identificadores relacionados con una organización o inquilino (no el usuario), como el identificador de inquilino, el identificador de directorio o el nombre de directorio (por ejemplo, contoso.onmicrosoft.com).
  • Autoridad.
  • Ámbitos y nombres de recursos.
  • Id. de cliente (aplicación).
  • Detalles de la entidad de servicio, como el identificador de objeto y el identificador de cliente.
  • Mensajes de excepción y seguimientos de pila, incluidos los códigos de error procedentes de Microsoft Entra ID.
  • Detalles HTTP distintos de solicitud y respuesta (por ejemplo, códigos de estado HTTP o tamaño de carga).
  • Identificadores de correlación.
  • Detalles del entorno de ejecución, como el nombre del sistema operativo, .NET versión de la plataforma.
  • Detalles internos de la API, como nombres de clase, nombres de método.
  • Detalles de la solicitud, como nombres de algoritmo (por ejemplo, RSA) o constantes OIDC.
  • Huellas digitales de certificado distintas de los identificadores de clave.

PII en excepciones

MSAL genera mensajes de excepción que no contienen PII. MsalExceptionLas instancias, generadas por MSAL o pasadas desde Microsoft Entra ID, se consideran que no contienen PII.

Algunas excepciones de marco pueden contener PII, aunque esto es poco frecuente (por ejemplo, un PathInvalidException puede contener el nombre de usuario). MSAL se encarga de no registrar excepciones del marco de trabajo que pueden contener PII.

Información de identificación de la organización

MSAL puede registrar información de identificación de la organización (OII) porque, según la clasificación de datos oficial, la información de identificación de la organización no se considera PII. OII incluye datos como el identificador de inquilino, el identificador de objeto para las entidades de servicio o los nombres de ámbito. El desarrollador de aplicaciones todavía controla el destino de estos datos de registro.