Управление назначенными пользователем управляемыми удостоверениями идентификации для приложения в Azure Spring Apps

Note

Планы "Базовый", "Стандартный" и "Корпоративный" вступили в пенсионный период 17 марта 2025 года. Дополнительные сведения см. в объявлении о выходе на пенсию в Azure Spring Apps.

Эта статья относится к:✅ Basic/Standard ✅ Enterprise

В этой статье показано, как удалить или назначить пользовательские управляемые удостоверения для приложения в службе Azure Spring Apps с помощью портала Azure и Azure CLI.

Управляемые удостоверения для ресурсов Azure предоставляют автоматически управляемую идентичность в Microsoft Entra ID для ресурса Azure, например, вашего приложения в Azure Spring Apps. Это удостоверение можно использовать для проверки подлинности в любой службе, которая поддерживает аутентификацию Microsoft Entra, без использования учетных данных в коде.

Prerequisites

Назначьте управляемые удостоверения, назначенные пользователем, при создании приложения.

Создайте приложение и назначьте управляемое удостоверение, назначаемое пользователем, с помощью следующей команды:

az spring app create \
    --resource-group <resource-group-name> \
    --name <app-name> \
    --service <service-instance-name> \
    --user-assigned <space-separated user identity resource IDs to assign>

Назначение управляемых удостоверений, назначаемых пользователем, существующему приложению

Назначение управляемой идентификации, назначенной пользователем, требует установки другого свойства в приложении.

Чтобы назначить назначаемое пользователем управляемое удостоверение существующему приложению на портале Azure, выполните следующие действия.

  1. Перейдите к приложению на портале Azure, как обычно.
  2. Прокрутите вниз до группы "Параметры" в области навигации слева.
  3. Выберите Идентификатор.
  4. На вкладке "Назначено пользователем" выберите "Добавить".
  5. Выберите одно или несколько управляемых удостоверений, назначенных пользователем, на правой панели, а затем выберите "Добавить " на этой панели.

Получение токенов для ресурсов Azure

Приложение может использовать управляемое удостоверение для получения маркеров для доступа к другим ресурсам, защищенным идентификатором Microsoft Entra, например Azure Key Vault. Эти маркеры представляют приложение, обращающееся к ресурсу, а не какой-либо конкретный пользователь приложения.

Возможно, потребуется настроить целевой ресурс, чтобы включить доступ из приложения. Для получения более подробной информации см. статью Назначение управляемому удостоверению доступа к ресурсу Azure или другому ресурсу. Например, если вы запрашиваете токен для доступа к Key Vault, убедитесь, что вы добавили политику доступа, включающую удостоверение приложения. В противном случае вызовы Key Vault отклоняются, даже если они включают токен. Дополнительные сведения о том, какие ресурсы поддерживают маркеры Microsoft Entra, см. в службах Azure, поддерживающих проверку подлинности Microsoft Entra

Azure Spring Apps использует ту же конечную точку для получения токенов, что и виртуальные машины Azure. Для получения токена рекомендуется использовать SDK для Java или стартеры Spring Boot. Различные примеры кода и скрипта и рекомендации по важным темам, таким как обработка истечения срока действия маркера и ошибки HTTP, см. в статье "Использование управляемых удостоверений для ресурсов Azure на виртуальной машине Azure для получения маркера доступа".

Удалите управляемые удостоверения, назначенные пользователем, из существующего приложения.

Удаление управляемых удостоверений, назначаемых пользователем, удаляет назначение между удостоверениями и приложением и не удаляет сами удостоверения.

Чтобы удалить назначаемые пользователем управляемые удостоверения из приложения, которое больше не требуется, выполните следующие действия.

  1. Войдите на портал Azure с помощью учетной записи, связанной с подпиской Azure, содержащей экземпляр Azure Spring Apps.
  2. Перейдите к нужному приложению и выберите "Удостоверение".
  3. В разделе "Пользователь назначен" выберите целевые удостоверения и затем нажмите "Удалить".

Limitations

Для получения сведений об ограничениях управляемых удостоверений, назначаемых пользователем, см. раздел "Квоты и планы обслуживания" для Azure Spring Apps.

Дальнейшие шаги