Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Au lieu de configurer manuellement Azure App Configuration, vous pouvez traiter votre configuration comme un artefact déployable. App Configuration prend en charge les méthodes suivantes pour lire et gérer votre configuration pendant le déploiement :
- Un modèle Azure Resource Manager (modèle ARM)
- Bicep
- Terraform
Lorsque vous utilisez des processus de déploiement automatisés pour gérer votre configuration, les principaux de service qui effectuent le déploiement ont besoin de rôles et d’autorisations spécifiques pour accéder aux ressources et aux données de configuration d’application. Cet article décrit les rôles et autorisations requis. Il vous montre également comment configurer les déploiements lorsque vous utilisez un réseau privé pour accéder à la configuration de l'application.
Gérer les ressources de configuration d'application lors du déploiement
Vous devez disposer des autorisations Azure Resource Manager pour gérer les ressources App Configuration.
Autorisation Azure Resource Manager
Certains rôles de contrôle d’accès basé sur les rôles Azure (Azure RBAC) fournissent les autorisations dont vous avez besoin pour gérer les ressources de configuration d’application. Plus précisément, les rôles qui autorisent les actions suivantes fournissent ces autorisations :
Microsoft.AppConfiguration/configurationStores/writeMicrosoft.AppConfiguration/configurationStores/*
Les rôles intégrés qui permettent ces actions incluent les rôles suivants :
- Owner
- Contributor
Pour plus d’informations sur Azure RBAC et Microsoft Entra ID, consultez Accéder à l’Azure App Configuration à l’aide de Microsoft Entra ID.
Gérer les données de configuration des applications lors du déploiement
Vous pouvez gérer les données de configuration d'application, telles que les clés-valeurs et les instantanés, lors du déploiement. Lorsque vous gérez les données de configuration d’application en tant qu’artefact déployable, nous vous recommandons de définir le mode d’authentification Azure Resource Manager de votre magasin de configuration sur Pass-through. Dans ce mode d’authentification :
- L’accès aux données nécessite une combinaison de rôles de gestion de plan de données et d’Azure Resource Manager.
- L'accès aux données peut être attribué à l'appelant de déploiement à des fins d'audit.
Important
La version de l’API du plan de contrôle de configuration d’application 2023-08-01-preview ou une version ultérieure est requise pour configurer le mode d’authentification Azure Resource Manager à l’aide d’un modèle ARM, de Bicep ou de l’API REST. Pour des exemples d’API REST, consultez le référentiel GitHub azure-rest-api-specs.
Mode d’authentification Azure Resource Manager
Pour utiliser le Portail Microsoft Azure afin de configurer le mode d’authentification Azure Resource Manager d’une ressource App Configuration, procédez comme suit :
Connectez-vous au Portail Microsoft Azure et accédez à votre ressource Configuration d’application.
Sélectionnez Paramètres>Accéder aux paramètres.
Sur la page Paramètres d’accès, accédez à la section Mode d’authentification Azure Resource Manager. À côté de Mode d’authentification, sélectionnez un mode d’authentification. Le mode pass-through est recommandé.
Note
Le mode d’authentification local est fourni pour la compatibilité descendante. Il existe plusieurs limitations à ce mode :
- L'audit approprié pour l'accès aux données lors du déploiement n'est pas pris en charge.
- L'accès aux données clé-valeur dans un modèle ARM, Bicep et Terraform est désactivé si l'authentification par clé d'accès est désactivée.
- Les autorisations du plan de données de configuration d'application ne sont pas requises pour accéder aux données.
Autorisation de configuration de l'application
Lorsque le mode d’authentification Azure Resource Manager de votre ressource App Configuration est Pass-through, vous devez disposer des autorisations du plan de données App Configuration pour lire et gérer les données App Configuration dans le déploiement. La ressource peut également avoir d’autres exigences d’autorisation de gestion de base.
Les autorisations du plan de données de configuration de l’application incluent les actions suivantes :
Microsoft.AppConfiguration/configurationStores/*/readMicrosoft.AppConfiguration/configurationStores/*/write
Les rôles intégrés qui permettent des actions sur le plan de données incluent les rôles suivants :
-
Propriétaire des données de configuration de l'application : autorise
Microsoft.AppConfiguration/configurationStores/*/readetMicrosoft.AppConfiguration/configurationStores/*/writeactions, entre autres -
Lecteur de données de configuration d'application : autorise
Microsoft.AppConfiguration/configurationStores/*/readactions
Pour plus d’informations sur Azure RBAC et Microsoft Entra ID, consultez Accéder à l’Azure App Configuration à l’aide de Microsoft Entra ID.
Accès réseau privé
Lorsque vous limitez une ressource de configuration d'application à l'accès au réseau privé, les déploiements qui accèdent aux données de configuration d'application via des réseaux publics sont bloqués. Pour que les déploiements réussissent lorsque l’accès à une ressource de configuration d’application est limité aux réseaux privés, vous devez effectuer les actions suivantes :
- Configurer une liaison privée Azure Resource Management.
- Dans votre ressource Configuration d’application, définissez le mode d’authentification Azure Resource Manager sur Pass-through.
- Dans votre ressource Configuration d’application, activez l’accès au réseau privé Azure Resource Manager.
- Exécutez des déploiements accédant aux données de configuration d’application via la liaison privée Azure Resource Manager configurée.
Lorsque tous ces critères sont remplis, les déploiements peuvent accéder avec succès aux données de configuration de l’application.
Pour utiliser le Portail Microsoft Azure afin d’activer l’accès au réseau privé Azure Resource Manager pour une ressource App Configuration, procédez comme suit :
Connectez-vous au Portail Microsoft Azure et accédez à votre ressource Configuration d’application.
Sélectionnez Paramètres>Réseau.
Accédez à l’onglet Accès privé, puis sélectionnez Activer l’accès au réseau privé Azure Resource Manager.
Note
Vous pouvez activer l’accès au réseau privé Azure Resource Manager uniquement lorsque vous utilisez le mode d’authentification Pass-through.
Étapes suivantes
Pour savoir comment utiliser un modèle ARM et Bicep pour le déploiement, consultez les démarrages rapides suivants :