Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
При создании учетной записи Azure Maps идентификатор клиента и общие ключи создаются автоматически. Эти значения необходимы для проверки подлинности при использовании идентификатора Microsoft Entra илипроверки подлинности общего ключа.
Предпосылки
Войдите на портал Azure. Если у вас нет подписки на Azure, создайте бесплатную учетную запись перед началом.
- Знакомство с управляемыми идентификаторами для ресурсов Azure. Убедитесь, что вы понимаете два типа управляемых удостоверений и их различия.
- Учетная запись Azure Maps.
- Знакомство с проверкой подлинности Azure Maps.
Просмотр сведений о проверке подлинности
Это важно
Рекомендуется использовать первичный ключ в качестве ключа подписки при использовании проверки подлинности общего ключа для вызова Azure Maps. Рекомендуется использовать вторичный ключ в таких сценариях, как изменение скользящего ключа.
Чтобы просмотреть сведения о проверке подлинности Azure Maps, выполните следующие действия.
Войдите на портал Azure.
Выберите все ресурсы в разделе служб Azure , а затем выберите учетную запись Azure Maps.
Выберите проверку подлинности в разделе параметров левой панели.
Выбор категории проверки подлинности
В зависимости от потребностей приложения существуют определенные пути к безопасности приложений. Идентификатор Microsoft Entra определяет определенные категории проверки подлинности для поддержки широкого спектра потоков проверки подлинности. Чтобы выбрать лучшую категорию для приложения, ознакомьтесь с категориями приложений.
Замечание
Общие сведения о категориях и сценариях помогут защитить приложение Azure Maps, независимо от того, используется ли идентификатор Microsoft Entra или проверка подлинности с общим ключом.
Добавление и удаление управляемых идентификаторов
Чтобы включить аутентификацию токенов с использованием подписанного URL-адреса (SAS) с помощью REST API Azure Maps, необходимо добавить управляемое удостоверение, назначенное пользователем, в учетную запись Azure Maps.
Создайте управляемое удостоверение
Управляемую идентичность, назначаемую пользователем, можно создать до или после создания учетной записи картографического сервиса. Вы можете добавить управляемое удостоверение посредством портала, инструментов SDK для управления Azure или шаблона Azure Resource Manager (ARM). Чтобы добавить управляемое удостоверение, назначаемое пользователем, с помощью шаблона ARM укажите идентификатор ресурса управляемого удостоверения, назначаемого пользователем.
"identity": {
"type": "UserAssigned",
"userAssignedIdentities": {
"/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/example/providers/Microsoft.ManagedIdentity/userAssignedIdentities/exampleidentity": {}
}
}
Удаление управляемого удостоверения
Вы можете удалить назначаемое системой удостоверение, отключив функцию с помощью портала или шаблона Azure Resource Manager таким же образом, как она была создана. Назначаемые пользователем удостоверения можно удалить по отдельности. Чтобы удалить все удостоверения, задайте для типа удостоверения значение "None".
Удаление идентификатора, назначенного системой, таким образом также удаляет его из Microsoft Entra ID. Назначаемые системой идентификации также автоматически удаляются из Microsoft Entra ID при удалении учетной записи Azure Maps.
Чтобы удалить все идентификаторы с помощью шаблона Azure Resource Manager, выполните обновление этого раздела:
"identity": {
"type": "None"
}
Выбор сценария проверки подлинности и авторизации
В этой таблице описаны распространенные сценарии проверки подлинности и авторизации в Azure Maps. Каждый сценарий описывает тип приложения, которое можно использовать для доступа к REST API Azure Maps. Используйте ссылки для получения подробных сведений о конфигурации для каждого сценария.
Это важно
Для рабочих приложений рекомендуется реализовать идентификатор Microsoft Entra с помощью управления доступом на основе ролей Azure (Azure RBAC).
| Scenario | Authentication | Authorization | Усилия по разработке | Операционные усилия |
|---|---|---|---|---|
| Доверенное приложение управляющей программы или неинтерактивное клиентское приложение | Общий ключ | N/A | Средний | High |
| Доверенный демон или неинтерактивное клиентское приложение | Майкрософт Ентра айди | High | Low | Средний |
| Одностраничное веб-приложение с интерактивной единой аутентификацией | Майкрософт Ентра айди | High | Средний | Средний |
| Одностраничное веб-приложение с неинтерактивной аутентификацией | Майкрософт Ентра айди | High | Средний | Средний |
| Веб-приложение, управляющее приложение или неинтерактивное приложение для входа | Токен SAS | High | Средний | Low |
| Веб-приложение с интерактивным единым входом | Майкрософт Ентра айди | High | High | Средний |
| Устройство Интернета вещей или ограниченное входное приложение | Майкрософт Ентра айди | High | Средний | Средний |
Просмотр встроенных определений ролей Azure Maps
Чтобы просмотреть встроенное определение роли Azure Maps, выполните следующие действия.
В области слева выберите Управление доступом (IAM).
Перейдите на вкладку Роли .
В поле поиска введите Azure Maps.
Результаты отображают доступные встроенные определения ролей для Azure Maps.
Просмотр назначений ролей
Чтобы просмотреть пользователей и приложения, которым предоставлен доступ для Azure Maps, перейдите в раздел "Управление доступом" (IAM). Выберите назначения ролей и отфильтруйте по Azure Maps.
В области слева выберите Управление доступом (IAM).
Выберите вкладку Назначения ролей.
В поле поиска введите Azure Maps.
Результаты отображают текущие назначения ролей Azure Maps.
Запрос токенов для Azure Maps
Запросите токен из конечной точки токена Microsoft Entra. В запросе идентификатора Microsoft Entra используйте следующие сведения:
| Среда Azure | Конечная точка токена Microsoft Entra | Идентификатор ресурса Azure |
|---|---|---|
| Общедоступное облако Azure | https://login.microsoftonline.com |
https://atlas.microsoft.com/ |
| Облако Azure для государственных организаций | https://login.microsoftonline.us |
https://atlas.microsoft.com/ |
Для получения дополнительных сведений о запросе токенов доступа из Microsoft Entra ID для пользователей и субъектов-служб см. Сценарии проверки подлинности для Microsoft Entra ID. Сведения о конкретных сценариях см. в таблице сценариев.
Управление общими ключами и смена их
Ключи подписки Azure Maps похожи на корневой пароль для учетной записи Azure Maps. Всегда будьте осторожны, чтобы защитить ключи подписки. Используйте Azure Key Vault для безопасного управления и смены ключей. Избегайте распространения ключей доступа другим пользователям, жесткого написания кода или сохранения их в любом месте обычного текста, доступного другим пользователям. Если вы считаете, что ваши ключи могут быть скомпрометированы, поверните их.
Замечание
По возможности рекомендуется использовать идентификатор Microsoft Entra вместо общего ключа для авторизации запросов. Идентификатор Microsoft Entra имеет более высокую безопасность, чем общий ключ, и его проще использовать.
Смена ключей подписки вручную
Чтобы обеспечить безопасность учетной записи Azure Maps, мы рекомендуем периодически поворачивать ключи подписки. По возможности используйте Azure Key Vault для управления ключами доступа. Если вы не используете Key Vault, необходимо вручную повернуть ключи.
Два ключа подписки назначаются таким образом, чтобы можно было повернуть ключи. Наличие двух ключей гарантирует, что приложение поддерживает доступ к Azure Maps на протяжении всего процесса.
Чтобы повернуть ключи подписки Azure Maps на портале Azure, выполните следующие действия.
- Обновите код приложения, чтобы использовать вторичный ключ учетной записи карт Azure, а затем разверните его.
- На портале Azure перейдите к учетной записи Azure Maps.
- В разделе Параметры выберите Проверка подлинности.
- Чтобы повторно создать первичный ключ для учетной записи Azure Maps, нажмите кнопку "Повторно создать " рядом с первичным ключом.
- Обновите код приложения, чтобы ссылаться на новый первичный ключ и разверните.
- Повторно создайте вторичный ключ таким же образом.
Предупреждение
Мы рекомендуем использовать один и тот же ключ во всех приложениях. Если вы используете первичный ключ в некоторых местах и вторичный ключ в других случаях, вы не сможете повернуть ключи без потери доступа к некоторым приложениям.
Дальнейшие шаги
Узнайте о метриках использования API для учетной записи Azure Maps:
Ознакомьтесь с примерами, в которые показано, как интегрировать идентификатор Microsoft Entra с Azure Maps: