Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Чтобы получить доступ к Azure REST API, таким как API Log Analytics, или отправить пользовательские метрики, создайте маркер авторизации на основе идентификатора клиента и секрета. Передайте токен в запросе к REST API. В этой статье объясняется, как зарегистрировать клиентское приложение и создать секрет клиента для получения токена.
Prerequisites
- Чтобы зарегистрировать приложение, вам потребуется роль каталога Microsoft Entra, например разработчик приложений.
- Чтобы назначить роль приложению, вам требуются разрешения владельца или администратора доступа пользователей в области назначения роли.
Регистрация приложения
Создайте субъект-службу и зарегистрируйте приложение с помощью портала Azure, Azure CLI или Azure PowerShell.
Чтобы зарегистрировать приложение, откройте страницу обзора Microsoft Entra ID на портале Azure.
Выберите Регистрация приложений на боковой панели.
Выбор новой регистрации
На странице регистрации приложения введите имя приложения.
Нажмите кнопку Зарегистрировать.
На странице обзора приложения выберите сертификаты и секреты
Обратите внимание на идентификатор приложения (клиента). Он используется в HTTP-запросе для токена.
На вкладке "Секреты клиента" выберите новый секрет клиента
Введите описание и нажмите кнопку "Добавить"
Скопируйте и сохраните значение секрета клиента.
Примечание.
Значения клиентского секрета можно просматривать только сразу после создания. Перед выходом из страницы обязательно сохраните секрет.
Назначьте роль приложению для ресурсов, к которым вы хотите получить доступ с помощью API:
- На портале Azure перейдите к ресурсу, группе ресурсов или подписке, где требуется предоставить доступ, и выберите элемент управления доступом (IAM).
- Нажмите кнопку Добавить>Добавить назначение ролей.
- На вкладке "Роль" выберите роль читателя и нажмите кнопку "Далее".
- На вкладке "Участники" выберите "Назначить доступ к>пользователю, группе или субъекту-службе", а затем выберите участников и выберите свое приложение.
- Выберите кнопку Проверить + назначить.
Следующие шаги
Вы зарегистрировали приложение и назначили ей роль. Затем используйте свое приложение, идентификатор клиента и секрет клиента, чтобы сгенерировать токен Bearer для доступа к REST API.
Назначенная роль зависит от типа ресурса и используемого API. Рассмотрим пример.
- Для доступа на чтение к рабочей области Log Analytics назначьте роль читателя в рабочей области. Дополнительные сведения см. в разделе "Доступ к API".
- Чтобы отправлять пользовательские метрики для ресурса, назначьте для этого ресурса роль Monitoring Metrics Publisher. Дополнительные сведения см. в статье "Отправка метрик в базу данных метрик Azure Monitor с помощью REST API".
Дополнительные сведения о назначении ролей см. в статье "Назначение ролей Azure" с помощью портала Azure.
Примечание.
При использовании проверки подлинности Microsoft Entra может потребоваться до 60 минут, чтобы REST API приложение Azure Insights распознал новые разрешения управления доступом на основе ролей (RBAC). Во время распространения разрешений вызовы REST API могут завершиться ошибкой с кодом ошибки 403.