Добавить управляемые удостоверения для Конфигурация приложений Azure

В этой статье показано, как создать управляемое удостоверение в Конфигурация приложений Azure. Управляемое удостоверение в Microsoft Entra ID позволяет Конфигурация приложений Azure легко получать доступ к другим ресурсам, защищенным Microsoft Entra. Идентификацией управляет платформа Azure. Вам не нужно создавать или ротировать какие-либо секреты. Дополнительные сведения об управляемых удостоверениях в Microsoft Entra ID см. в разделе Управляемые удостоверения для ресурсов Azure.

Вашему приложению могут быть назначены два типа удостоверений:

  • Назначаемое системой удостоверение связано с хранилищем конфигурации. Она удаляется, если удаляется хранилище конфигурации. У хранилища конфигурации может быть только одно назначаемое системой удостоверение.
  • Удостоверение, назначаемое пользователем — это отдельный ресурс Azure, который можно назначить вашему хранилищу конфигурации. Хранилище конфигурации может иметь несколько идентификаторов, назначаемых пользователем.

Добавление идентичности, назначенной системой

Для создания хранилища App Configuration с системно назначенной управляемой идентификацией необходимо задать для него дополнительное свойство.

Использование Azure CLI

Чтобы настроить управляемый идентификатор с помощью Azure CLI, используйте команду [az appconfig identity assign] для существующего хранилища конфигурации. Примеры из этого раздела можно выполнять тремя способами:

  • использовать Azure Cloud Shell с портала Azure;
  • использовать внедренный компонент Azure Cloud Shell с помощью кнопки "Попробовать", расположенной в правом верхнем углу каждого блока кода ниже.
  • установить последнюю версию Azure CLI (2.1 или выше), если вы предпочитаете использовать локальную консоль CLI.

Следующие шаги покажут, как создать хранилище App Configuration и назначить ему удостоверение с помощью CLI. В следующих примерах замените текст-заполнитель <ResourceGroupName> и <AppConfigurationStoreName> на имя вашей группы ресурсов и уникальное имя для хранилища App Configuration.

  1. Если вы используете Azure CLI в локальной консоли, сначала войдите в Azure с помощью [az login]. Используйте учетную запись, связанную с вашей подпиской Azure:

    az login
    
  2. Создайте хранилище Конфигурации приложений с помощью CLI. Дополнительные примеры использования CLI с Конфигурация приложений Azure см. в примерах CLI для App Configuration:

    az group create --name <ResourceGroupName> --location eastus
    az appconfig create --name <AppConfigurationStoreName> --location eastus --resource-group <ResourceGroupName> --sku Free
    
  3. Выполните команду [az appconfig identity assign], чтобы создать системно назначенное удостоверение для этого хранилища конфигурации:

    az appconfig identity assign --name <AppConfigurationStoreName> --resource-group <ResourceGroupName>
    

Добавление назначаемой пользователем идентичности

Для создания хранилища App Configuration с удостоверением, назначаемым пользователем, необходимо сначала создать это удостоверение, а затем назначить его идентификатор ресурса хранилищу.

Примечание.

В хранилище App Configuration можно добавить до 10 управляемых удостоверений, назначенных пользователем.

Использование Azure CLI

Чтобы настроить управляемый идентификатор с помощью Azure CLI, используйте команду [az appconfig identity assign] для существующего хранилища конфигурации. Примеры из этого раздела можно выполнять тремя способами:

  • использовать Azure Cloud Shell с портала Azure;
  • использовать внедренный компонент Azure Cloud Shell с помощью кнопки "Попробовать", расположенной в правом верхнем углу каждого блока кода ниже.
  • установить последнюю версию Azure CLI (2.0.31 или выше), если вы предпочитаете использовать локальную консоль CLI.

Следующие шаги показывают, как создать удостоверение, назначаемое пользователем, и хранилище App Configuration, а затем назначить это удостоверение хранилищу с помощью CLI. В следующих примерах замените замещающий текст <ResourceGroupName>, <AppConfigurationStoreName><UserAssignedIdentityName>и <SubscriptionId> собственными значениями.

  1. Если вы используете Azure CLI в локальной консоли, сначала войдите в Azure с помощью [az login]. Используйте учетную запись, связанную с вашей подпиской Azure:

    az login
    
  2. Создайте хранилище Конфигурации приложений с помощью CLI. Дополнительные примеры использования CLI с Конфигурация приложений Azure см. в примерах CLI для App Configuration:

    az group create --name <ResourceGroupName> --location eastus
    az appconfig create --name <AppConfigurationStoreName> --location eastus --resource-group <ResourceGroupName> --sku Free
    
  3. Создайте назначаемое пользователем удостоверение <UserAssignedIdentityName> с помощью CLI.

    az identity create --resource-group <ResourceGroupName> --name <UserAssignedIdentityName>
    

    В выходных данных этой команды обратите внимание на значение свойства id.

  4. Выполните команду [az appconfig identity assign], чтобы назначить этому хранилищу конфигураций новое удостоверение, назначенное пользователем. Используйте значение свойства id, записанное на предыдущем шаге.

    az appconfig identity assign --name <AppConfigurationStoreName> --resource-group <ResourceGroupName> --identities /subscriptions/<SubscriptionId>/resourcegroups/<ResourceGroupName>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<UserAssignedIdentityName>
    

Удаление учетной записи

Чтобы удалить назначаемое системой удостоверение, отключите эту функцию с помощью команды az appconfig identity remove в Azure CLI. Идентификаторы, назначаемые пользователем, можно удалить по одному. Удаление назначенной системой управляемой идентичности таким образом также приведет к ее удалению из Microsoft Entra ID. Удостоверения, назначаемые системой, также автоматически удаляются из идентификатора Microsoft Entra при удалении ресурса приложения.

Следующие шаги