为 Azure 数据资源管理器群集配置托管标识

Azure Active Directory 中的 托管标识允许群集轻松访问其他受 Azure AD 保护的资源,例如 Azure Key Vault。 标识由 Azure 平台托管,无需预配或轮换任何机密。 目前托管标识配置仅支持为集群启用由客户管理的密钥

有关托管标识的概述,请参阅 使用 Azure 数据资源管理器群集中的托管标识进行身份验证

可以向 Azure 数据资源管理器群集授予两种类型的标识:

  • 系统分配的标识:绑定到群集,如果资源被删除,则将其删除。 群集只能有一个系统分配的标识。
  • 用户分配的标识:可分配给群集的独立 Azure 资源。 群集可以有多个用户分配的标识。

本文介绍如何为 Azure 数据资源管理器群集添加和删除系统分配的托管标识和用户分配的托管标识。

注释

如果你的 Azure 数据资源管理器群集在不同的订阅或租户之间迁移,那么 Azure 数据资源管理器的托管标识可能不会按预期方式工作。 应用需要获取新的标识,可以通过禁用该功能并重新启用来完成。 还需要更新下游资源的访问策略才能使用新标识。

添加系统分配的标识

为群集分配一个由系统分配且与之绑定的标识,并在删除群集时一并删除该标识。 群集只能有一个系统分配的标识。 使用系统分配的标识创建群集需要在群集上设置一个附加属性。 使用 Azure 门户、C# 或资源管理器模板添加系统分配的标识,如下所示。

使用 Azure 门户添加系统分配的标识

登录到 Azure 门户

新建 Azure 数据资源管理器群集

  1. 创建 Azure 数据资源管理器群集

  2. 在“安全”选项卡中,选择“打开”以启用“>系统分配的标识”。 若要删除系统分配的标识,请选择 关闭

  3. 选择 下一步:在 >中标记,查看并创建,从而创建群集。

    向新群集添加系统分配的标识。

现有的 Azure 数据资源管理器群集

  1. 打开现有的 Azure 数据资源管理器群集。

  2. 在门户的左窗格中选择“设置”>身份

  3. 在“标识”窗格中,>“系统分配”选项卡:

    1. 状态 滑块移动到 上的
    2. 选择保存
    3. 在弹出窗口中,选择“是”

    添加系统分配的标识。

  4. 几分钟后,屏幕会显示:

    • 对象 ID - 用于客户管理的密钥
    • 权限 - 选择相关的角色分配

    系统分配的标识。

删除系统分配的标识

删除系统分配的标识也会从 Azure AD 中删除它。 删除群集资源时,系统分配的标识也会自动从 Azure AD 中删除。 可以通过禁用该功能来删除系统分配的标识。 使用 Azure 门户、C# 或资源管理器模板删除系统分配的标识,如下所示。

使用 Azure 门户删除系统分配的标识

  1. 登录到 Azure 门户

  2. 在门户左窗格中选择“设置”>标识

  3. 在“标识”窗格中,“>系统分配”选项卡:

    1. 状态 滑块移动到 关闭
    2. 选择保存
    3. 在弹出窗口中,选择 “是” 禁用系统分配的身份。 标识 窗格还原为与添加系统分配标识之前相同的状态。

    系统分配的身份已关闭。

添加用户分配的标识

将用户分配的托管标识分配给群集。 群集可以有多个用户分配的标识。 使用用户分配的标识创建群集需要在群集上设置附加属性。 使用 Azure 门户、C# 或资源管理器模板添加用户分配的标识,如下所示。

使用 Azure 门户添加用户分配的标识

  1. 登录到 Azure 门户

  2. 创建用户分配的托管标识资源

  3. 打开现有的 Azure 数据资源管理器群集。

  4. 在门户左窗格中选择“设置”>身份验证

  5. 在“用户分配”选项卡中,选择“添加”。

  6. 搜索您之前创建的身份,并选择它。 选择 并添加

    添加用户分配的标识。

从群集中删除用户分配的托管标识

使用 Azure 门户、C# 或资源管理器模板删除用户分配的标识,如下所示。

使用 Azure 门户删除用户分配的托管标识

  1. 登录到 Azure 门户

  2. 在门户左窗格中选择“设置”>“身份”

  3. 选择“用户分配”选项卡。

  4. 搜索你之前创建的标识,并选择它。 选择 删除

    删除用户分配的标识。

  5. 在弹出窗口中,选择 以删除用户分配的身份。 标识 窗格还原为与添加用户分配标识之前, 相同的状态。

后续步骤