Проверка подлинности API и соединителя с помощью Microsoft Entra ID

Azure Resource Manager позволяет управлять компонентами решения в Azure — такими компонентами, как базы данных, виртуальные машины и веб-приложения. В этом руководстве показано, как включить проверку подлинности в Microsoft Entra ID, зарегистрировать один из Resource Manager API в качестве пользовательского соединителя, а затем подключиться к нему в Power Automate. Можно также создать настраиваемый соединитель для Power Apps или Azure Logic Apps или создать настраиваемый соединитель с поддержкой ИИ для Microsoft Copilot Studio.

Процесс, описанный в этом руководстве, можно использовать для доступа к любому API RESTful, прошедшему проверку подлинности с помощью Microsoft Entra ID.

Предварительные условия

  • Подписка Azure
  • Учетная запись Power Automate
  • Пример файла OpenAPI

Включение проверки подлинности в Microsoft Entra ID

Сначала вы создадите приложение Microsoft Entra ID, которое выполняет проверку подлинности при вызове конечной точки API Resource Manager.

  1. Войдите на портал Azure. Если у вас несколько тенантов Microsoft Entra ID, убедитесь, что вы вошли в правильный каталог, проверив, что ваше имя пользователя отображается в верхнем правом углу экрана.

    Screenshot имени пользователя, отображаемого на портале Azure.

  2. В левой области выберите Все службы. В поле Filter введите Azure Active Directory и выберите Azure Active Directory.

    Снимок экрана Azure Active Directory в списке служб.

    Откроется панель Azure Active Directory.

  3. В левой области колонки Azure Active Directory выберите Регистрация приложений.

  4. В списке зарегистрированных приложений выберите Регистрация нового приложения.

  5. Введите имя приложения и оставьте тип приложенияв качестве веб-приложения или API.

    Снимок экрана: новая форма регистрации приложения.

  6. Скопируйте Идентификатор приложения, потому что он понадобится вам позже.

  7. В левой области колонки "Управление " выберите разрешения API. Затем нажмите кнопку "Добавить разрешение".

    Снимок экрана: страница разрешений API.

    Откроется панель разрешений API запросов.

  8. В разделе Делегированные разрешения выберите Access Azure Управление службами в качестве пользователей организации>Select.

    Снимок экрана: выбор делегированных разрешений.

  9. В колонке "Добавить доступ к API" выберите "Добавить разрешения".

  10. Вернитесь в колонку "Управление ", выберите сертификаты и секреты и выберите новый секрет клиента, введите описание секрета, выберите срок действия и нажмите кнопку "Сохранить".

  11. Ваш новый секрет отображается. Скопируйте значение секрета, так как его нужно позже, и его невозможно получить после перехода на эту страницу.

    Снимок экрана: форма создания секрета клиента.

На портале Azure нужно завершить еще один шаг, но сначала создайте пользовательский соединитель.

Создание пользовательского соединителя

Теперь, когда приложение Microsoft Entra ID настроено, создайте пользовательский соединитель.

  1. В веб-приложении Power Automate выберите Settings (значок шестеренки) в правом верхнем углу страницы, а затем выберите Custom Connectors.

  2. Выберите Создать пользовательский соединитель>Импортировать файл OpenAPI.

  3. Введите имя соединителя, перейдите к примеру файла OpenAPI и нажмите Продолжить.

    Снимок экрана: поля имени соединителя и расположения файла.

  4. Откроется страница Общие. Оставьте значения по умолчанию, как они появляются, затем выберите страницу Безопасность.

  5. На странице Security введите информацию Microsoft Entra ID для приложения:

    • В разделе Client ID введите значение идентификатора приложения Microsoft Entra ID, скопированное ранее.

    • Для Секрет клиента используйте значение, которое вы скопировали ранее.

    • Для параметра URL-адрес ресурса введите https://management.core.windows.net/. Обязательно укажите URL-адрес ресурса точно так, как он записан, включая косую черту в конце.

    Снимок экрана: конфигурация параметров OAuth.

    После ввода сведений о безопасности выберите значок галочки () рядом с именем потока в верхней части страницы, чтобы создать пользовательский соединитель.

    Это важно

    • Если ваш коннектор использует OAuth, регулярно отслеживайте срок действия и своевременно обновляйте учетные данные client ID и client secret с истекающим сроком действия, чтобы клиенты могли продолжать использовать ваш коннектор.
    • При обновлении секрета клиента обновите версию Swagger.
    • Отправьте обновление соединителя через месяц до истечения срока действия идентификатора клиента и секрета клиента.
  6. На странице Безопасность поле URL-адрес перенаправления теперь заполнено. Скопируйте этот URL-адрес, чтобы вы могли использовать его в следующем разделе этого руководства.

  7. После этого пользовательский соединитель отобразится в разделе Пользовательские соединители.

    Снимок экрана: доступные API.

  8. Теперь, когда пользовательский соединитель зарегистрирован, создайте подключение к этому пользовательскому соединителю, чтобы его можно было использовать в приложениях и потоках. Выберите знак "плюс" (+) справа от имени пользовательского соединителя, затем завершите процедуру входа.

Заметка

Пример OpenAPI не определяет полный набор операций Resource Manager; в настоящее время он содержит только операцию List all subscriptions. Вы можете изменить этот файл OpenAPI или создать другой файл OpenAPI, используя онлайн-редактор OpenAPI.

Задайте URL-адрес ответа в Azure

Выберите Azure Active Directory (Microsoft Entra ID), а затем выберите свое приложение. Выберите Аутентификация в левом меню, затем выберите Добавить URI. Добавьте значение, которое вы скопировали из поля URI-адрес перенаправления в пользовательском соединителе, — например, https://global.consent.azure-apim.net/redirect/samplecustomconnector123-5f98284236d845b802-5f21c6202f06d65e16, — и затем выберите Сохранить.

Снимок экрана: добавление значения URI перенаправления в настраиваемый соединитель.

Аутентификация управляемой идентичности

Пользовательские соединители теперь поддерживают использование управляемого удостоверения вместо секрета клиента для делегированной проверки подлинности пользователя Entra. Соединители, использующие управляемое удостоверение, устраняют необходимость смены секретов клиента, когда срок их действия подходит к концу. Важно также отметить, что эта функция требует, чтобы клиентское приложение было одним клиентским приложением.

  1. На вкладке "Безопасность" настраиваемого соединителя выберите тип проверки подлинности как OAuth 2.0 и поставщик удостоверений как Azure Active Directory и нажмите переключатель управляемого удостоверения. Обратите внимание, что ИД клиента в данном случае должен представлять собой реальный идентификатор (GUID) клиента. Использование общих не будет работать.

    Снимок экрана с вариантом проверки подлинности

  2. После сохранения соединителя строки управляемой идентификации можно скопировать из нижней части страницы безопасности или страницы сведений о соединителе.

    Снимок экрана: страница сведений.

  3. Необходимо добавить это управляемое удостоверение, созданное для пользовательского соединителя, в ваше клиентское приложение Entra. В разделе "Сертификаты и секреты" выберите вкладку "Федеративные учетные данные ".

    Снимок экрана: список учетных данных.

  4. Добавьте новые учетные данные.

    Снимок экрана: добавление учетных данных.

    Скопируйте и вставьте строки издателя и идентификатора субъекта, взятые из поля "Управляемое удостоверение" на странице сведений о пользовательском соединителе или на вкладке "Безопасность" на странице редактирования.

    Снимок экрана строк идентификаторов предмета и эмитента.

  5. После того как вы добавите этот управляемый идентификатор в приложение, можно успешно создать подключения для коннектора. К тому же эта настройка выполняется один раз и, как и URL-адрес перенаправления, сведения об управляемом удостоверении не изменяются при обновлении соединителя. Кроме того, при экспорте и импорте соединителя в другую среду создается новое управляемое удостоверение для этого соединителя, который необходимо добавить в соответствующее приложение Entra.

Использовать пользовательские соединители в Power Automate.

Чтобы задать вопросы или оставить комментарии о пользовательских соединителях, присоединитесь к нашему сообществу.

Предоставление отзыва

Мы очень ценим отзывы о проблемах с нашей платформой соединителей и новые идеи о функциях. Чтобы оставить отзыв, выберите пункт Сообщить о проблемах или получить помощь с соединителями и выберите тип отзыва.