Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Classificação dos dados
A Microsoft define a seguinte classificação de dados. As bibliotecas MSAL, para simplificar, expõem um único flag de habilitação de PII (informação pessoalmente identificável) para registo. Esta única bandeira combina todas as categorias abrangidas pelo documento de classificação de dados.
Abordagem de exploração florestal
Para saber mais sobre como o MSAL.NET faz registos, consulte Login no MSAL.NET. Especificamente, registar dados que contenham informação pessoalmente identificável (PII) exigirá o uso da enablePiiLogging bandeira ao utilizar WithLogging(IIdentityLogger, Boolean).
Note
O uso enablePiiLogging influenciará quais as PII apresentadas nas mensagens de exceção MSAL, incluindo aquelas que resultam da utilização do Web Account Manager (WAM). Isto também abrange informações identificáveis do utilizador final (EUII), como UPN, nome ou email.
O que o MSAL nunca irá registar
- Tokens, incluindo tokens de acesso, tokens ID, tokens de atualização e asserções do cliente geradas pela MSAL.
- Palavras-passe, pois o MSAL só recebe a palavra-passe durante o fluxo de nome de utilizador e palavra-passe. A MSAL não tem acesso à palavra-passe introduzida pelo utilizador num navegador.
- Códigos de autorização.
- Código PKCE.
- Respostas de rede bem-sucedidas a partir dos
/authorizeendpoints ou/tokenporque podem conter tokens ou códigos de autenticação. - Pedidos de rede, pois podem conter palavras-passe.
- Chaves privadas dos certificados.
O que a MSAL considera como PII
- Nome de utilizador.
- Dica de login.
- Reivindicações de token de identificação, que incluem nomes, moradas ou outros dados de utilizador. O MSAL apenas analisa o ID token, nunca analisa os tokens de acesso ou de atualização.
- URI de autorização, pois pode conter uma dica de login.
- ID do objeto (ou seja,
oidreivindicação).
O que a MSAL não considera como PII
- IDs relacionados com uma organização ou inquilino (não o utilizador), como ID de inquilino, ID de diretório ou nome de diretório (por exemplo,
contoso.onmicrosoft.com). - Autoridade.
- Escopos e nomes de recursos.
- ID do cliente (aplicação).
- Detalhes do principal do serviço, como ID do objeto e ID do cliente.
- Mensagens de exceção e rastreios de pilha, incluindo códigos de erro provenientes do Microsoft Entra ID.
- Detalhes HTTP para além de pedido e resposta (por exemplo, códigos de estado HTTP ou tamanho da carga útil).
- Identificadores de correlação.
- Detalhes em tempo de execução, como nome do sistema operativo, versão da plataforma .NET.
- Detalhes internos da API, como nomes de classes, nomes de métodos.
- Solicite detalhes, como nomes de algoritmos (por exemplo, RSA) ou constantes OIDC.
- Impressões digitais de certificado para além dos IDs de chave.
PII em exceções
O MSAL gera mensagens de exceção que não contêm PII. MsalExceptionas instâncias, geradas pela MSAL ou transmitidas pelo Microsoft Entra ID, são consideradas como não contendo PII.
Alguma exceção ao framework pode conter PII, embora isto seja raro (por exemplo, a PathInvalidException pode conter o nome de utilizador). O MSAL tem o cuidado de não registar exceções de framework que possam conter PII.
Informação identificável da organização
A MSAL pode registar informação identificável da organização (OII) porque, segundo a classificação oficial dos dados, a informação identificável da organização não é considerada PII. O OII inclui dados como ID de inquilino, ID de objeto para principais de serviço ou nomes de escopo. O programador da aplicação continua a controlar o destino desses dados de registo.