Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Note
Планы "Базовый", "Стандартный" и "Корпоративный" вступили в пенсионный период 17 марта 2025 года. Дополнительные сведения см. в объявлении о выходе на пенсию в Azure Spring Apps.
Эта статья относится к:✅ Basic/Standard ✅ Enterprise
В этой статье показано, как удалить или назначить пользовательские управляемые удостоверения для приложения в службе Azure Spring Apps с помощью портала Azure и Azure CLI.
Управляемые удостоверения для ресурсов Azure предоставляют автоматически управляемую идентичность в Microsoft Entra ID для ресурса Azure, например, вашего приложения в Azure Spring Apps. Это удостоверение можно использовать для проверки подлинности в любой службе, которая поддерживает аутентификацию Microsoft Entra, без использования учетных данных в коде.
Prerequisites
- Если вы не знакомы с управляемыми удостоверениями для ресурсов Azure, ознакомьтесь со сведениями об управляемых удостоверениях для ресурсов Azure?
- Уже развернутый экземпляр плана Azure Spring Apps Enterprise. Дополнительные сведения см. в Кратком руководстве: создание и развертывание приложений в Azure Spring Apps с помощью плана Enterprise.
- Azure CLI версии 2.45.0 или более поздней.
-
Расширение Azure Spring Apps для Azure CLI поддерживает управляемое удостоверение, назначаемое пользователем, с версией 1.0.0 или более поздней. Используйте следующую команду, чтобы удалить предыдущие версии и установить последнее расширение:
az extension remove --name spring az extension add --name spring - По крайней мере одну уже подготовленную управляемую идентичность, назначенную пользователем. Дополнительные сведения см. в статье «Управление пользовательскими управляемыми удостоверениями».
- Уже подготовленный экземпляр Azure Spring Apps. Дополнительные сведения см. в статье Краткое руководство. Развертывание первого приложения Azure Spring Apps.
- Azure CLI версии 2.45.0 или более поздней.
-
Расширение Azure Spring Apps для Azure CLI поддерживает управляемое удостоверение, назначаемое пользователем, с версией 1.0.0 или более поздней. Используйте следующую команду, чтобы удалить предыдущие версии и установить последнее расширение:
az extension remove --name spring az extension add --name spring - По крайней мере одно уже подготовленное управляемое удостоверение, назначаемое пользователем. Дополнительные сведения см. в статье «Управление пользовательскими управляемыми удостоверениями».
Назначьте управляемые удостоверения, назначенные пользователем, при создании приложения.
Создайте приложение и назначьте управляемое удостоверение, назначаемое пользователем, с помощью следующей команды:
az spring app create \
--resource-group <resource-group-name> \
--name <app-name> \
--service <service-instance-name> \
--user-assigned <space-separated user identity resource IDs to assign>
Назначение управляемых удостоверений, назначаемых пользователем, существующему приложению
Назначение управляемой идентификации, назначенной пользователем, требует установки другого свойства в приложении.
Чтобы назначить назначаемое пользователем управляемое удостоверение существующему приложению на портале Azure, выполните следующие действия.
- Перейдите к приложению на портале Azure, как обычно.
- Прокрутите вниз до группы "Параметры" в области навигации слева.
- Выберите Идентификатор.
- На вкладке "Назначено пользователем" выберите "Добавить".
- Выберите одно или несколько управляемых удостоверений, назначенных пользователем, на правой панели, а затем выберите "Добавить " на этой панели.
Получение токенов для ресурсов Azure
Приложение может использовать управляемое удостоверение для получения маркеров для доступа к другим ресурсам, защищенным идентификатором Microsoft Entra, например Azure Key Vault. Эти маркеры представляют приложение, обращающееся к ресурсу, а не какой-либо конкретный пользователь приложения.
Возможно, потребуется настроить целевой ресурс, чтобы включить доступ из приложения. Для получения более подробной информации см. статью Назначение управляемому удостоверению доступа к ресурсу Azure или другому ресурсу. Например, если вы запрашиваете токен для доступа к Key Vault, убедитесь, что вы добавили политику доступа, включающую удостоверение приложения. В противном случае вызовы Key Vault отклоняются, даже если они включают токен. Дополнительные сведения о том, какие ресурсы поддерживают маркеры Microsoft Entra, см. в службах Azure, поддерживающих проверку подлинности Microsoft Entra
Azure Spring Apps использует ту же конечную точку для получения токенов, что и виртуальные машины Azure. Для получения токена рекомендуется использовать SDK для Java или стартеры Spring Boot. Различные примеры кода и скрипта и рекомендации по важным темам, таким как обработка истечения срока действия маркера и ошибки HTTP, см. в статье "Использование управляемых удостоверений для ресурсов Azure на виртуальной машине Azure для получения маркера доступа".
Удалите управляемые удостоверения, назначенные пользователем, из существующего приложения.
Удаление управляемых удостоверений, назначаемых пользователем, удаляет назначение между удостоверениями и приложением и не удаляет сами удостоверения.
Чтобы удалить назначаемые пользователем управляемые удостоверения из приложения, которое больше не требуется, выполните следующие действия.
- Войдите на портал Azure с помощью учетной записи, связанной с подпиской Azure, содержащей экземпляр Azure Spring Apps.
- Перейдите к нужному приложению и выберите "Удостоверение".
- В разделе "Пользователь назначен" выберите целевые удостоверения и затем нажмите "Удалить".
Limitations
Для получения сведений об ограничениях управляемых удостоверений, назначаемых пользователем, см. раздел "Квоты и планы обслуживания" для Azure Spring Apps.