Compartilhar via


Atribuir um acesso à identidade gerenciada a uma função de aplicativo

As identidades gerenciadas para recursos do Azure fornecem aos serviços do Azure uma identidade no Microsoft Entra ID. Elas funcionam sem a necessidade de credenciais em seu código. Os serviços do Azure usam esta identidade para autenticar os serviços que dão suporte à autenticação do Microsoft Entra. As funções de aplicativo oferecem uma forma de controle de acesso baseado em função e permitem que um serviço implemente regras de autorização.

Observação

Os tokens recebidos pelo aplicativo são armazenados em cache pela infraestrutura subjacente. Isso significa que qualquer alteração nas funções da identidade gerenciada pode levar um tempo significativo para ser processada. Para obter mais informações, consulte Limitação do uso de identidades gerenciadas para autorização.

Neste artigo, você aprenderá a atribuir uma identidade gerenciada a uma função de aplicativo exposta por outro aplicativo usando o SDK do PowerShell do Microsoft Graph.

Pré-requisitos

Atribuir um acesso de identidade gerenciada à função de aplicativo de outro aplicativo usando o PowerShell

Para executar os scripts de exemplo, você tem duas opções:

  1. Habilite a identidade gerenciada em um recurso do Azure, como uma VM do Azure.

  2. Localize a ID de objeto da entidade de serviço da identidade gerenciada.

    Para uma identidade gerenciada atribuída pelo sistema, você pode encontrar a ID de objeto no portal do Azure na página Identidade do recurso. Você também pode usar o seguinte script do PowerShell para localizar a ID do objeto. Você precisará da ID do recurso criado na etapa 1, que está disponível no portal do Azure na página Propriedades do recurso.

    $resourceIdWithManagedIdentity = '/subscriptions/{my subscription ID}/resourceGroups/{my resource group name}/providers/Microsoft.Compute/virtualMachines/{my virtual machine name}'
    (Get-AzResource -ResourceId $resourceIdWithManagedIdentity).Identity.PrincipalId
    

    Para uma identidade gerenciada atribuída pelo usuário, você pode encontrar a ID do objeto da identidade gerenciada no portal do Azure na página Visão geral do recurso. Você também pode usar o seguinte script do PowerShell para localizar a ID do objeto. Você precisará da ID do recurso da identidade gerenciada atribuída pelo usuário.

    $userManagedIdentityResourceId = '/subscriptions/{my subscription ID}/resourceGroups/{my resource group name}/providers/Microsoft.ManagedIdentity/userAssignedIdentities/{my managed identity name}'
    (Get-AzResource -ResourceId $userManagedIdentityResourceId).Properties.PrincipalId
    
  3. Crie um novo registro de aplicativo para representar o serviço para o qual você deseja que sua identidade gerenciada envie uma solicitação.

    • Se a API ou o serviço que expõe a concessão da função de aplicativo para a identidade gerenciada já tiver uma entidade de serviço em seu locatário do Microsoft Entra, ignore esta etapa. Por exemplo, no caso de você querer conceder acesso de identidade gerenciada à API do Microsoft Graph.
  4. Localize a ID do objeto da entidade de serviço do aplicativo de serviço. Você pode encontrar usando o portal do Azure.

    • Por exemplo, vá para o Microsoft Entra ID e abra a página Aplicativos Empresariais. Em seguida, localize o aplicativo e procure a ID do objeto.
    • Você também pode encontrar a ID do objeto da entidade de serviço por seu nome de exibição usando o seguinte script do PowerShell:
    $serverServicePrincipalObjectId = (Get-MgServicePrincipal -Filter "DisplayName eq '$applicationName'").Id
    

    Observação

    Nomes de exibição para aplicativos não são exclusivos. Portanto, você deve verificar se obteve a entidade de serviço do aplicativo correto.

  5. Adicione uma função de aplicativo ao aplicativo que você criou na etapa anterior. É possível criar a função por meio do portal do Azure ou do Microsoft Graph.

    • Por exemplo, você pode adicionar uma função de aplicativo executando a seguinte consulta no Explorador do Graph:
    PATCH /applications/{id}/
    
    {
        "appRoles": [
            {
                "allowedMemberTypes": [
                    "User",
                    "Application"
                ],
                "description": "Read reports",
                "id": "1e250995-3081-451e-866c-0f6efef9c638",
                "displayName": "Report reader",
                "isEnabled": true,
                "value": "report.read"
            }
        ]
    }
    
  6. Atribua a função de aplicativo à identidade gerenciada. Você precisará das seguintes informações para atribuir a função de aplicativo:

    • managedIdentityObjectId: a ID do objeto da entidade de serviço da identidade gerenciada, que você encontrou na etapa anterior.
    • serverServicePrincipalObjectId: a ID do objeto da entidade de serviço do aplicativo do servidor, que você encontrou na etapa 4.
    • appRoleId: a ID da função de aplicativo exposta pelo aplicativo do servidor, que você gerou na etapa 5 – no exemplo, a ID da função do aplicativo é 00000000-0000-0000-0000-000000000000.
    • Execute o seguinte comando do PowerShell para adicionar a atribuição de função:
    New-MgServicePrincipalAppRoleAssignment `
        -ServicePrincipalId $serverServicePrincipalObjectId `
        -PrincipalId $managedIdentityObjectId `
        -ResourceId $serverServicePrincipalObjectId `
        -AppRoleId $appRoleId
    

Script de exemplo completo

Este script de exemplo mostra a você como atribuir uma identidade gerenciada do aplicativo Web do Azure a uma função do aplicativo.

# Install the module.
# Install-Module Microsoft.Graph -Scope CurrentUser

# Your tenant ID (in the Azure portal, under Azure Active Directory > Overview).
$tenantID = '<tenant-id>'

# The name of your web app, which has a managed identity that should be assigned to the server app's app role.
$webAppName = '<web-app-name>'
$resourceGroupName = '<resource-group-name-containing-web-app>'

# The name of the server app that exposes the app role.
$serverApplicationName = '<server-application-name>' # For example, MyApi

# The name of the app role that the managed identity should be assigned to.
$appRoleName = '<app-role-name>' # For example, MyApi.Read.All

# Look up the web app's managed identity's object ID.
$managedIdentityObjectId = (Get-AzWebApp -ResourceGroupName $resourceGroupName -Name $webAppName).identity.principalid

Connect-MgGraph -TenantId $tenantId -Scopes 'Application.Read.All','Application.ReadWrite.All','AppRoleAssignment.ReadWrite.All','Directory.AccessAsUser.All','Directory.Read.All','Directory.ReadWrite.All'

# Look up the details about the server app's service principal and app role.
$serverServicePrincipal = (Get-MgServicePrincipal -Filter "DisplayName eq '$serverApplicationName'")
$serverServicePrincipalObjectId = $serverServicePrincipal.Id
$appRoleId = ($serverServicePrincipal.AppRoles | Where-Object {$_.Value -eq $appRoleName }).Id

# Assign the managed identity access to the app role.
New-MgServicePrincipalAppRoleAssignment `
    -ServicePrincipalId $serverServicePrincipalObjectId `
    -PrincipalId $managedIdentityObjectId `
    -ResourceId $serverServicePrincipalObjectId `
    -AppRoleId $appRoleId

Atribuir um acesso de identidade gerenciada à função de aplicativo de outro aplicativo usando a CLI

  1. Habilite a identidade gerenciada em um recurso do Azure, como uma máquina virtual do Azure.

  2. Localize a ID de objeto da entidade de serviço da identidade gerenciada.

    • Para uma identidade gerenciada atribuída pelo sistema, você pode encontrar a ID de objeto no portal do Azure na página Identidade do recurso.
    • Você também pode usar o script a seguir para localizar a ID do objeto. Você precisará da ID do recurso criado na etapa anterior, que está disponível no portal do Azure na página Propriedades do recurso.
    resourceIdWithManagedIdentity="/subscriptions/{my subscription ID}/resourceGroups/{my resource group name}/providers/Microsoft.Compute/virtualMachines/{my virtual machine name}"
    
    oidForMI=$(az resource show --ids $resourceIdWithManagedIdentity --query "identity.principalId" -o tsv | tr -d '[:space:]')
    echo "object id for managed identity is: $oidForMI"
    
    • Para uma identidade gerenciada atribuída pelo usuário, você pode encontrar a ID do objeto da identidade gerenciada no portal do Azure na página Visão geral do recurso. Você também pode usar o script a seguir para localizar a ID do objeto. Você precisará da ID do recurso da identidade gerenciada atribuída pelo usuário.
    userManagedIdentityResourceId="/subscriptions/{my subscription ID}/resourceGroups/{my resource group name}/providers/Microsoft.ManagedIdentity/userAssignedIdentities/{my managed identity name}"
    
    oidForMI=$(az resource show --id $userManagedIdentityResourceId --query "properties.principalId" -o tsv | tr -d '[:space:]')
    echo "object id for managed identity is: $oidForMI"
    
  3. Crie um novo registro de aplicativo para representar o serviço ao qual sua identidade gerenciada envia uma solicitação.

    • Se a API ou o serviço que expõe a concessão da função de aplicativo para a identidade gerenciada já tiver uma entidade de serviço em seu locatário do Microsoft Entra, ignore esta etapa.
  4. Localize a ID do objeto da entidade de serviço do aplicativo de serviço. Você pode encontrar usando o portal do Azure.

    • Acesse o Microsoft Entra ID, abra a página Aplicativos empresariais, localize o aplicativo e procure a ID do objeto.
    • Você também pode encontrar a ID do objeto da entidade de serviço pelo nome de exibição dela usando o seguinte script:
    appName="{name for your application}"
    serverSPOID=$(az ad sp list --filter "displayName eq '$appName'" --query '[0].id' -o tsv | tr -d '[:space:]')
    echo "object id for server service principal is: $serverSPOID"
    

    Observação

    Nomes de exibição para aplicativos não são exclusivos. Portanto, você deve verificar se obteve a entidade de serviço do aplicativo correto.

    Ou você pode encontrar a ID do objeto pela ID de aplicativo exclusiva para o registro do seu aplicativo:

    appID="{application id for your application}"
    serverSPOID=$(az ad sp list --filter "appId eq '$appID'" --query '[0].id' -o tsv | tr -d '[:space:]')
    echo "object id for server service principal is: $serverSPOID"
    
  5. Adicione uma função de aplicativo ao aplicativo que você criou na etapa anterior. Você pode criar a função usando o portal do Azure ou o Microsoft Graph. Por exemplo, você pode adicionar uma função de aplicativo como esta:

    {
        "allowedMemberTypes": [
            "Application"
        ],
        "displayName": "Read data from MyApi",
        "id": "0566419e-bb95-4d9d-a4f8-ed9a0f147fa6",
        "isEnabled": true,
        "description": "Allow the application to read data as itself.",
        "value": "MyApi.Read.All"
    }
    
  6. Atribua a função de aplicativo à identidade gerenciada. Você precisará das seguintes informações para atribuir a função de aplicativo:

    • managedIdentityObjectId: a ID do objeto da entidade de serviço da identidade gerenciada, que você encontrou na etapa 2.
    • serverServicePrincipalObjectId: a ID do objeto da entidade de serviço do aplicativo do servidor, que você encontrou na etapa 4.
    • appRoleId: a ID da função de aplicativo exposta pelo aplicativo do servidor, que você gerou na etapa 5 – no exemplo, a ID da função do aplicativo é 00000000-0000-0000-0000-000000000000.
  7. Execute o script a seguir para adicionar a atribuição de função. Essa funcionalidade não é exposta diretamente na CLI do Azure e que, em vez disso, um comando REST é usado aqui:

    roleguid="00000000-0000-0000-0000-000000000000"
    az rest -m POST -u https://graph.microsoft.com/v1.0/servicePrincipals/$oidForMI/appRoleAssignments -b "{\"principalId\": \"$oidForMI\", \"resourceId\": \"$serverSPOID\",\"appRoleId\": \"$roleguid\"}"
    

Próximas etapas