Adición de identidades administradas para Azure App Configuration

En este artículo se muestra cómo crear una identidad administrada para Azure App Configuration. Una identidad administrada de Microsoft Entra ID permite a Azure App Configuration acceder fácilmente a otros recursos protegidos por Microsoft Entra. La plataforma de Azure administra la identidad. No es necesario que aprovisione ni rote ningún secreto. Para más información sobre las identidades administradas en Microsoft Entra ID, consulte Identidades administradas para recursos de Azure.

A la aplicación se le pueden asignar dos tipos de identidades:

  • Una identidad asignada por el sistema está asociada a tu almacén de configuración. Se elimina si se elimina el almacén de configuración. Un almacén de configuración solo puede tener una identidad asignada por el sistema.
  • Una identidad asignada por el usuario es un recurso de Azure independiente que se puede asignar al almacén de configuración. Un almacén de configuración puede tener varias identidades asignadas por el usuario.

Adición de una identidad asignada por el sistema

Para crear un almacén de App Configuration con una identidad asignada por el sistema, es necesario configurar una propiedad adicional en el almacén.

Uso de la CLI de Azure

Para configurar una identidad administrada mediante la CLI de Azure, use el comando [az appconfig identity assign] en un almacén de configuración existente. Tiene tres opciones para ejecutar los ejemplos de esta sección:

Los pasos siguientes le guiarán por la creación de un almacén de App Configuration y su asignación de una identidad mediante la CLI. En los ejemplos siguientes, sustituya los marcadores de posición <ResourceGroupName> y <AppConfigurationStoreName> por el nombre de su grupo de recursos y un nombre único para su almacén de App Configuration.

  1. Si usa la CLI de Azure en una consola local, lo primero que debe hacer es iniciar sesión en Azure mediante [az login]. Utilice una cuenta asociada a su suscripción de Azure:

    az login
    
  2. Cree un almacén de App Configuration con la CLI. Para más ejemplos sobre cómo usar la CLI con Azure App Configuration, consulte Ejemplos de la CLI de App Configuration:

    az group create --name <ResourceGroupName> --location eastus
    az appconfig create --name <AppConfigurationStoreName> --location eastus --resource-group <ResourceGroupName> --sku Free
    
  3. Ejecute el comando [az appconfig identity assign] para crear la identidad asignada por el sistema para este almacén de configuración:

    az appconfig identity assign --name <AppConfigurationStoreName> --resource-group <ResourceGroupName>
    

Adición de una identidad asignada por el usuario

La creación de un almacén de App Configuration con una identidad asignada por el usuario requiere que se cree la identidad y luego se asigne su identificador de recurso al almacén.

Nota:

Puede agregar hasta 10 identidades administradas asignadas por el usuario a un almacén de App Configuration.

Uso de la CLI de Azure

Para configurar una identidad administrada mediante la CLI de Azure, use el comando [az appconfig identity assign] en un almacén de configuración existente. Tiene tres opciones para ejecutar los ejemplos de esta sección:

Los pasos siguientes le guiarán por la creación de una identidad asignada por el usuario y un almacén de App Configuration y, a continuación, la asignación de la identidad al almacén mediante la CLI. En los ejemplos siguientes, reemplace el texto <ResourceGroupName>del marcador de posición , <AppConfigurationStoreName>, <UserAssignedIdentityName>y <SubscriptionId> por sus propios valores.

  1. Si usa la CLI de Azure en una consola local, lo primero que debe hacer es iniciar sesión en Azure mediante [az login]. Utilice una cuenta asociada a su suscripción de Azure:

    az login
    
  2. Crear un almacén de App Configuration con la CLI. Para más ejemplos sobre cómo usar la CLI con Azure App Configuration, consulte Ejemplos de la CLI de App Configuration:

    az group create --name <ResourceGroupName> --location eastus
    az appconfig create --name <AppConfigurationStoreName> --location eastus --resource-group <ResourceGroupName> --sku Free
    
  3. Cree una identidad asignada por el usuario llamada <UserAssignedIdentityName> mediante la CLI.

    az identity create --resource-group <ResourceGroupName> --name <UserAssignedIdentityName>
    

    En la salida de este comando, tome nota del valor de la propiedad id.

  4. Ejecute el comando [az appconfig identity assign] para asignar la nueva identidad asignada por el usuario a este almacén de configuración. Use el valor de la propiedad id que anotó en el paso anterior.

    az appconfig identity assign --name <AppConfigurationStoreName> --resource-group <ResourceGroupName> --identities /subscriptions/<SubscriptionId>/resourcegroups/<ResourceGroupName>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<UserAssignedIdentityName>
    

Eliminar una identidad

Una identidad asignada por el sistema se puede eliminar; para ello, deshabilite la característica mediante el comando az appconfig identity remove de la CLI de Azure. Las identidades asignadas por el usuario se pueden quitar individualmente. Al quitar una identidad asignada por el sistema de esta manera, también se eliminará de Microsoft Entra ID. Las identidades asignadas por el sistema también se quitan automáticamente de Microsoft Entra ID cuando se elimina el recurso de la aplicación.

Pasos siguientes