Управление проверкой подлинности в Azure Maps

При создании учетной записи Azure Maps идентификатор клиента и общие ключи создаются автоматически. Эти значения необходимы для проверки подлинности при использовании идентификатора Microsoft Entra илипроверки подлинности общего ключа.

Предпосылки

Войдите на портал Azure. Если у вас нет подписки на Azure, создайте бесплатную учетную запись перед началом.

Просмотр сведений о проверке подлинности

Это важно

Рекомендуется использовать первичный ключ в качестве ключа подписки при использовании проверки подлинности общего ключа для вызова Azure Maps. Рекомендуется использовать вторичный ключ в таких сценариях, как изменение скользящего ключа.

Чтобы просмотреть сведения о проверке подлинности Azure Maps, выполните следующие действия.

  1. Войдите на портал Azure.

  2. Выберите все ресурсы в разделе служб Azure , а затем выберите учетную запись Azure Maps.

    Выберите учетную запись Azure Maps.

  3. Выберите проверку подлинности в разделе параметров левой панели.

    Снимок экрана: ключ подписки Azure Maps на портале Azure.

Выбор категории проверки подлинности

В зависимости от потребностей приложения существуют определенные пути к безопасности приложений. Идентификатор Microsoft Entra определяет определенные категории проверки подлинности для поддержки широкого спектра потоков проверки подлинности. Чтобы выбрать лучшую категорию для приложения, ознакомьтесь с категориями приложений.

Замечание

Общие сведения о категориях и сценариях помогут защитить приложение Azure Maps, независимо от того, используется ли идентификатор Microsoft Entra или проверка подлинности с общим ключом.

Добавление и удаление управляемых идентификаторов

Чтобы включить аутентификацию токенов с использованием подписанного URL-адреса (SAS) с помощью REST API Azure Maps, необходимо добавить управляемое удостоверение, назначенное пользователем, в учетную запись Azure Maps.

Создайте управляемое удостоверение

Управляемую идентичность, назначаемую пользователем, можно создать до или после создания учетной записи картографического сервиса. Вы можете добавить управляемое удостоверение посредством портала, инструментов SDK для управления Azure или шаблона Azure Resource Manager (ARM). Чтобы добавить управляемое удостоверение, назначаемое пользователем, с помощью шаблона ARM укажите идентификатор ресурса управляемого удостоверения, назначаемого пользователем.

"identity": {
    "type": "UserAssigned",
    "userAssignedIdentities": {
        "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/example/providers/Microsoft.ManagedIdentity/userAssignedIdentities/exampleidentity": {}
    }
}

Удаление управляемого удостоверения

Вы можете удалить назначаемое системой удостоверение, отключив функцию с помощью портала или шаблона Azure Resource Manager таким же образом, как она была создана. Назначаемые пользователем удостоверения можно удалить по отдельности. Чтобы удалить все удостоверения, задайте для типа удостоверения значение "None".

Удаление идентификатора, назначенного системой, таким образом также удаляет его из Microsoft Entra ID. Назначаемые системой идентификации также автоматически удаляются из Microsoft Entra ID при удалении учетной записи Azure Maps.

Чтобы удалить все идентификаторы с помощью шаблона Azure Resource Manager, выполните обновление этого раздела:

"identity": {
    "type": "None"
}

Выбор сценария проверки подлинности и авторизации

В этой таблице описаны распространенные сценарии проверки подлинности и авторизации в Azure Maps. Каждый сценарий описывает тип приложения, которое можно использовать для доступа к REST API Azure Maps. Используйте ссылки для получения подробных сведений о конфигурации для каждого сценария.

Это важно

Для рабочих приложений рекомендуется реализовать идентификатор Microsoft Entra с помощью управления доступом на основе ролей Azure (Azure RBAC).

Scenario Authentication Authorization Усилия по разработке Операционные усилия
Доверенное приложение управляющей программы или неинтерактивное клиентское приложение Общий ключ N/A Средний High
Доверенный демон или неинтерактивное клиентское приложение Майкрософт Ентра айди High Low Средний
Одностраничное веб-приложение с интерактивной единой аутентификацией Майкрософт Ентра айди High Средний Средний
Одностраничное веб-приложение с неинтерактивной аутентификацией Майкрософт Ентра айди High Средний Средний
Веб-приложение, управляющее приложение или неинтерактивное приложение для входа Токен SAS High Средний Low
Веб-приложение с интерактивным единым входом Майкрософт Ентра айди High High Средний
Устройство Интернета вещей или ограниченное входное приложение Майкрософт Ентра айди High Средний Средний

Просмотр встроенных определений ролей Azure Maps

Чтобы просмотреть встроенное определение роли Azure Maps, выполните следующие действия.

  1. В области слева выберите Управление доступом (IAM).

  2. Перейдите на вкладку Роли .

  3. В поле поиска введите Azure Maps.

Результаты отображают доступные встроенные определения ролей для Azure Maps.

Просмотр встроенных определений ролей Azure Maps.

Просмотр назначений ролей

Чтобы просмотреть пользователей и приложения, которым предоставлен доступ для Azure Maps, перейдите в раздел "Управление доступом" (IAM). Выберите назначения ролей и отфильтруйте по Azure Maps.

  1. В области слева выберите Управление доступом (IAM).

  2. Выберите вкладку Назначения ролей.

  3. В поле поиска введите Azure Maps.

Результаты отображают текущие назначения ролей Azure Maps.

Просмотр встроенных пользователей и приложений View, которым предоставлен доступ.

Запрос токенов для Azure Maps

Запросите токен из конечной точки токена Microsoft Entra. В запросе идентификатора Microsoft Entra используйте следующие сведения:

Среда Azure Конечная точка токена Microsoft Entra Идентификатор ресурса Azure
Общедоступное облако Azure https://login.microsoftonline.com https://atlas.microsoft.com/
Облако Azure для государственных организаций https://login.microsoftonline.us https://atlas.microsoft.com/

Для получения дополнительных сведений о запросе токенов доступа из Microsoft Entra ID для пользователей и субъектов-служб см. Сценарии проверки подлинности для Microsoft Entra ID. Сведения о конкретных сценариях см. в таблице сценариев.

Управление общими ключами и смена их

Ключи подписки Azure Maps похожи на корневой пароль для учетной записи Azure Maps. Всегда будьте осторожны, чтобы защитить ключи подписки. Используйте Azure Key Vault для безопасного управления и смены ключей. Избегайте распространения ключей доступа другим пользователям, жесткого написания кода или сохранения их в любом месте обычного текста, доступного другим пользователям. Если вы считаете, что ваши ключи могут быть скомпрометированы, поверните их.

Замечание

По возможности рекомендуется использовать идентификатор Microsoft Entra вместо общего ключа для авторизации запросов. Идентификатор Microsoft Entra имеет более высокую безопасность, чем общий ключ, и его проще использовать.

Смена ключей подписки вручную

Чтобы обеспечить безопасность учетной записи Azure Maps, мы рекомендуем периодически поворачивать ключи подписки. По возможности используйте Azure Key Vault для управления ключами доступа. Если вы не используете Key Vault, необходимо вручную повернуть ключи.

Два ключа подписки назначаются таким образом, чтобы можно было повернуть ключи. Наличие двух ключей гарантирует, что приложение поддерживает доступ к Azure Maps на протяжении всего процесса.

Чтобы повернуть ключи подписки Azure Maps на портале Azure, выполните следующие действия.

  1. Обновите код приложения, чтобы использовать вторичный ключ учетной записи карт Azure, а затем разверните его.
  2. На портале Azure перейдите к учетной записи Azure Maps.
  3. В разделе Параметры выберите Проверка подлинности.
  4. Чтобы повторно создать первичный ключ для учетной записи Azure Maps, нажмите кнопку "Повторно создать " рядом с первичным ключом.
  5. Обновите код приложения, чтобы ссылаться на новый первичный ключ и разверните.
  6. Повторно создайте вторичный ключ таким же образом.

Предупреждение

Мы рекомендуем использовать один и тот же ключ во всех приложениях. Если вы используете первичный ключ в некоторых местах и вторичный ключ в других случаях, вы не сможете повернуть ключи без потери доступа к некоторым приложениям.

Дальнейшие шаги

Узнайте о метриках использования API для учетной записи Azure Maps:

Ознакомьтесь с примерами, в которые показано, как интегрировать идентификатор Microsoft Entra с Azure Maps: