Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Распространенная задача для разработчиков заключается в управлении секретами, учетными данными, сертификатами и ключами, используемыми для защиты обмена данными между службами. Управляемые удостоверения избавляют разработчиков от необходимости управлять учетными данными.
Хотя разработчики могут безопасно хранить секреты в Azure Key Vault, службам требуется способ доступа к Azure Key Vault. Управляемые идентификаторы предоставляют автоматически управляемый идентификатор в Microsoft Entra ID, который приложения могут использовать при подключении к ресурсам, поддерживающим проверку подлинности Microsoft Entra. Приложения могут использовать управляемые удостоверения для получения маркеров Microsoft Entra, и при этом им не нужно управлять учетными данными.
Ниже приведены некоторые преимущества использования управляемых идентификаций.
- Управлять учетными данными не нужно. Доступ к учетным данным невозможно.
- Управляемые удостоверения можно использовать для проверки подлинности при доступе к любому ресурсу, который поддерживает проверку подлинности Microsoft Entra, в том числе к собственным приложениям.
- Управляемые удостоверения можно использовать без дополнительных затрат.
Типы управляемых удостоверений, доступные в Azure
Существуют два типа управляемых удостоверений:
Назначено системой: некоторые типы ресурсов Azure, такие как База данных Azure для PostgreSQL, позволяют включить управляемое удостоверение непосредственно на ресурсе. Их называют управляемыми удостоверениями, назначаемыми системой. При включении управляемой идентификации, назначенной системой:
Microsoft Entra ID создает для этой идентичности принципал службы специального типа. Принципал службы привязан к жизненному циклу этого ресурса Azure. При удалении ресурса Azure Azure автоматически удаляет субъект-службу за вас.
Только один конкретный ресурс Azure может использовать это удостоверение для получения токенов Microsoft Entra ID.
Можно авторизовать субъект-службу, связанную с управляемым удостоверением, для доступа к одной или нескольким службам.
Имя, назначенное субъекту-службе, связанному с управляемой идентификацией, всегда совпадает с именем ресурса Azure, для которого он создан.
Назначаемое пользователем: Некоторые типы ресурсов Azure также поддерживают назначение управляемых удостоверений, которые вы создаёте как отдельные ресурсы. Жизненный цикл этих удостоверений не зависит от жизненного цикла ресурсов, которым они назначены. Их можно назначить для нескольких ресурсов. При включении управляемого удостоверения, назначаемого пользователем, выполните следующие действия.
Microsoft Entra ID создает субъект-службу специального типа для этой идентичности. Вы управляете субъектом-службой отдельно от ресурсов, которые его используют.
Несколько ресурсов могут использовать назначенные пользователем удостоверения.
Вы авторизуете управляемое удостоверение для доступа к одной или нескольким службам.
Использование управляемых удостоверений в Базе данных Azure для PostgreSQL
База данных Azure для PostgreSQL использует управляемое удостоверение, назначаемое системой, для:
-
расширение azure_storage, при настройке его для доступа к учётной записи хранения с использованием типа проверки подлинности
managed-identity. Дополнительные сведения см. в том, как настроить расширение azure_storage для использования авторизации с идентификатором Microsoft Entra. - Зеркальные базы данных Microsoft Fabric из База данных Azure для PostgreSQL (предварительная версия) используют учетные данные управляемого удостоверения, назначенного системой, для подписывания запросов, которые гибкий сервер отправляет службе Azure DataLake в Microsoft Fabric для зеркального отображения указанных баз данных.
Используйте управляемые удостоверения, назначаемые пользователем, которые вы настроили для гибкого сервера База данных Azure для PostgreSQL, для следующего:
Связанный контент
- Системно назначенное управляемое удостоверение
- Правила брандмауэра в Базе данных Azure для PostgreSQL
- Обзор сетевого взаимодействия для База данных Azure для PostgreSQL с общедоступным доступом
- Сеть с частным доступом для Базы данных Azure для PostgreSQL