Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Управляемые удостоверения для ресурсов Azure устраняют потребность в управлении учетными данными в коде. Их можно использовать для получения маркера Microsoft Entra для приложений. Приложения могут использовать маркер при доступе к ресурсам, поддерживающим проверку подлинности Microsoft Entra. Azure управляет этим удостоверением, поэтому вам это делать не нужно.
Существует два типа управляемых удостоверений: назначаемые системой и назначаемые пользователем. Жизненный цикл управляемых удостоверений, назначаемых системой, связан с ресурсом, который их создал. Это удостоверение ограничено только одним ресурсом, и вы можете предоставить разрешения управляемому удостоверению с помощью управления доступом на основе ролей Azure (RBAC). Назначаемые пользователем управляемые удостоверения могут использоваться для нескольких ресурсов.
Из этой статьи вы узнаете, как создать, перечислить, удалить или назначить роль пользовательскому управляемому удостоверению с помощью PowerShell. Мы используем виртуальную машину Azure (AzureVM) в качестве примера ресурса, которому можно назначить управляемое удостоверение, назначаемое пользователем.
Предпосылки
- Если вы не работали с управляемыми удостоверениями для ресурсов Azure, изучите общие сведения. Обратите внимание на различие между управляемыми удостоверениями, назначаемыми системой и назначаемыми пользователями.
- Если у вас нет учетной записи Azure, сначала зарегистрируйтесь для получения бесплатной пробной учетной записи.
- Чтобы запустить примеры скриптов, у вас есть два варианта:
- Используйте службу Azure Cloud Shell, которую можно открыть с помощью кнопки Попробовать в правом верхнем углу блоков кода.
- выполните скрипты локально с помощью Azure PowerShell, как описано в следующем разделе.
Настройка Azure PowerShell в локальной среде
Чтобы использовать для этой статьи локальную среду Azure PowerShell вместо Cloud Shell:
Установите последнюю версию Azure PowerShell, если это еще не сделано.
Войдите в Azure.
Connect-AzAccountУстановите PowerShellGet последней версии.
Install-Module -Name PowerShellGet -AllowPrereleaseВозможно, после выполнения этой команды для перехода к следующему шагу потребуется выйти (
Exit) из текущего сеанса PowerShell.Установите предварительную версию модуля
Az.ManagedServiceIdentityдля выполнения операций с управляемыми удостоверениями, назначаемыми пользователем, в рамках этой статьи.Install-Module -Name Az.ManagedServiceIdentity -AllowPrerelease
Создание управляемой идентичности, назначаемой пользователем
Чтобы создать назначаемое пользователем управляемое удостоверение, учетной записи должна быть назначена роль участника управляемого удостоверения.
Для создания управляемого удостоверения, назначаемого пользователем, используйте команду
New-AzUserAssignedIdentity. ПараметрResourceGroupNameуказывает группу ресурсов, в которой было создано назначаемое пользователем управляемое удостоверение. Параметр-Nameуказывает его имя.Замените значения параметров
<RESOURCE GROUP>и<USER ASSIGNED IDENTITY NAME>собственными значениями.Это важно
При создании управляемых удостоверений, назначаемых пользователем, имя должно начинаться с буквы или числа, а также может включать сочетание буквенно-цифровых символов, дефисов (-) и символов подчеркивания (_). Для корректной работы назначения для виртуальной машины или масштабируемого набора виртуальных машин имя должно содержать не более 24 символов. Дополнительные сведения см. в разделе Часто задаваемые вопросы и известные проблемы.
New-AzUserAssignedIdentity -ResourceGroupName <RESOURCEGROUP> -Name <USER ASSIGNED IDENTITY NAME>
Получение списка управляемых удостоверений, назначаемых пользователем
Чтобы получить список управляемых удостоверений, назначаемых пользователем, или прочитать их, у учетной записи должна быть роль оператора управляемого удостоверения или участника управляемого удостоверения.
Чтобы получить список управляемых удостоверений, назначенных пользователем, используйте
Get-AzUserAssignedIdentityкоманду. Параметр-ResourceGroupNameуказывает группу ресурсов, в которой было создано управляемое удостоверение, назначаемое пользователем.Замените
<RESOURCE GROUP>собственным значением.Get-AzUserAssignedIdentity -ResourceGroupName <RESOURCE GROUP>В ответе назначаемые пользователем управляемые удостоверения содержат значение
"Microsoft.ManagedIdentity/userAssignedIdentities", возвращаемое для ключаType.Type :Microsoft.ManagedIdentity/userAssignedIdentities
Удаление управляемого удостоверения, назначаемого пользователем
Чтобы удалить назначаемое пользователем управляемое удостоверение, учетной записи должна быть назначена роль участника управляемого удостоверения.
Для удаления управляемого удостоверения, назначаемого пользователем, используйте команду
Remove-AzUserAssignedIdentity. Параметр-ResourceGroupNameуказывает группу ресурсов, в которой было создано пользовательское удостоверение. Параметр-Nameуказывает его имя.Замените значения параметров
<RESOURCE GROUP>и<USER ASSIGNED IDENTITY NAME>собственными значениями.Remove-AzUserAssignedIdentity -ResourceGroupName <RESOURCE GROUP> -Name <USER ASSIGNED IDENTITY NAME>При удалении назначаемого пользователем управляемого удостоверения ссылки из ресурсов, которым оно было назначено, не удаляются. Назначения удостоверений удаляются отдельно.
Дальнейшие шаги
Полный список команд Azure PowerShell для управляемых удостоверений для ресурсов Azure и дополнительные сведения о них приведены в разделе Az.ManagedServiceIdentity.