Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье показано, как создать управляемое удостоверение в Конфигурация приложений Azure. Управляемое удостоверение в Microsoft Entra ID позволяет Конфигурация приложений Azure легко получать доступ к другим ресурсам, защищенным Microsoft Entra. Идентификацией управляет платформа Azure. Вам не нужно создавать или ротировать какие-либо секреты. Дополнительные сведения об управляемых удостоверениях в Microsoft Entra ID см. в разделе Управляемые удостоверения для ресурсов Azure.
Вашему приложению могут быть назначены два типа удостоверений:
- Назначаемое системой удостоверение связано с хранилищем конфигурации. Она удаляется, если удаляется хранилище конфигурации. У хранилища конфигурации может быть только одно назначаемое системой удостоверение.
- Удостоверение, назначаемое пользователем — это отдельный ресурс Azure, который можно назначить вашему хранилищу конфигурации. Хранилище конфигурации может иметь несколько идентификаторов, назначаемых пользователем.
Добавление идентичности, назначенной системой
Для создания хранилища App Configuration с системно назначенной управляемой идентификацией необходимо задать для него дополнительное свойство.
Использование Azure CLI
Чтобы настроить управляемый идентификатор с помощью Azure CLI, используйте команду [az appconfig identity assign] для существующего хранилища конфигурации. Примеры из этого раздела можно выполнять тремя способами:
- использовать Azure Cloud Shell с портала Azure;
- использовать внедренный компонент Azure Cloud Shell с помощью кнопки "Попробовать", расположенной в правом верхнем углу каждого блока кода ниже.
- установить последнюю версию Azure CLI (2.1 или выше), если вы предпочитаете использовать локальную консоль CLI.
Следующие шаги покажут, как создать хранилище App Configuration и назначить ему удостоверение с помощью CLI. В следующих примерах замените текст-заполнитель <ResourceGroupName> и <AppConfigurationStoreName> на имя вашей группы ресурсов и уникальное имя для хранилища App Configuration.
Если вы используете Azure CLI в локальной консоли, сначала войдите в Azure с помощью [az login]. Используйте учетную запись, связанную с вашей подпиской Azure:
az loginСоздайте хранилище Конфигурации приложений с помощью CLI. Дополнительные примеры использования CLI с Конфигурация приложений Azure см. в примерах CLI для App Configuration:
az group create --name <ResourceGroupName> --location eastus az appconfig create --name <AppConfigurationStoreName> --location eastus --resource-group <ResourceGroupName> --sku FreeВыполните команду [az appconfig identity assign], чтобы создать системно назначенное удостоверение для этого хранилища конфигурации:
az appconfig identity assign --name <AppConfigurationStoreName> --resource-group <ResourceGroupName>
Добавление назначаемой пользователем идентичности
Для создания хранилища App Configuration с удостоверением, назначаемым пользователем, необходимо сначала создать это удостоверение, а затем назначить его идентификатор ресурса хранилищу.
Примечание.
В хранилище App Configuration можно добавить до 10 управляемых удостоверений, назначенных пользователем.
Использование Azure CLI
Чтобы настроить управляемый идентификатор с помощью Azure CLI, используйте команду [az appconfig identity assign] для существующего хранилища конфигурации. Примеры из этого раздела можно выполнять тремя способами:
- использовать Azure Cloud Shell с портала Azure;
- использовать внедренный компонент Azure Cloud Shell с помощью кнопки "Попробовать", расположенной в правом верхнем углу каждого блока кода ниже.
- установить последнюю версию Azure CLI (2.0.31 или выше), если вы предпочитаете использовать локальную консоль CLI.
Следующие шаги показывают, как создать удостоверение, назначаемое пользователем, и хранилище App Configuration, а затем назначить это удостоверение хранилищу с помощью CLI. В следующих примерах замените замещающий текст <ResourceGroupName>, <AppConfigurationStoreName><UserAssignedIdentityName>и <SubscriptionId> собственными значениями.
Если вы используете Azure CLI в локальной консоли, сначала войдите в Azure с помощью [az login]. Используйте учетную запись, связанную с вашей подпиской Azure:
az loginСоздайте хранилище Конфигурации приложений с помощью CLI. Дополнительные примеры использования CLI с Конфигурация приложений Azure см. в примерах CLI для App Configuration:
az group create --name <ResourceGroupName> --location eastus az appconfig create --name <AppConfigurationStoreName> --location eastus --resource-group <ResourceGroupName> --sku FreeСоздайте назначаемое пользователем удостоверение
<UserAssignedIdentityName>с помощью CLI.az identity create --resource-group <ResourceGroupName> --name <UserAssignedIdentityName>В выходных данных этой команды обратите внимание на значение свойства
id.Выполните команду [az appconfig identity assign], чтобы назначить этому хранилищу конфигураций новое удостоверение, назначенное пользователем. Используйте значение свойства
id, записанное на предыдущем шаге.az appconfig identity assign --name <AppConfigurationStoreName> --resource-group <ResourceGroupName> --identities /subscriptions/<SubscriptionId>/resourcegroups/<ResourceGroupName>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<UserAssignedIdentityName>
Удаление учетной записи
Чтобы удалить назначаемое системой удостоверение, отключите эту функцию с помощью команды az appconfig identity remove в Azure CLI. Идентификаторы, назначаемые пользователем, можно удалить по одному. Удаление назначенной системой управляемой идентичности таким образом также приведет к ее удалению из Microsoft Entra ID. Удостоверения, назначаемые системой, также автоматически удаляются из идентификатора Microsoft Entra при удалении ресурса приложения.