Déploiement

Au lieu de configurer manuellement Azure App Configuration, vous pouvez traiter votre configuration comme un artefact déployable. App Configuration prend en charge les méthodes suivantes pour lire et gérer votre configuration pendant le déploiement :

Lorsque vous utilisez des processus de déploiement automatisés pour gérer votre configuration, les principaux de service qui effectuent le déploiement ont besoin de rôles et d’autorisations spécifiques pour accéder aux ressources et aux données de configuration d’application. Cet article décrit les rôles et autorisations requis. Il vous montre également comment configurer les déploiements lorsque vous utilisez un réseau privé pour accéder à la configuration de l'application.

Gérer les ressources de configuration d'application lors du déploiement

Vous devez disposer des autorisations Azure Resource Manager pour gérer les ressources App Configuration.

Autorisation Azure Resource Manager

Certains rôles de contrôle d’accès basé sur les rôles Azure (Azure RBAC) fournissent les autorisations dont vous avez besoin pour gérer les ressources de configuration d’application. Plus précisément, les rôles qui autorisent les actions suivantes fournissent ces autorisations :

  • Microsoft.AppConfiguration/configurationStores/write
  • Microsoft.AppConfiguration/configurationStores/*

Les rôles intégrés qui permettent ces actions incluent les rôles suivants :

  • Owner
  • Contributor

Pour plus d’informations sur Azure RBAC et Microsoft Entra ID, consultez Accéder à l’Azure App Configuration à l’aide de Microsoft Entra ID.

Gérer les données de configuration des applications lors du déploiement

Vous pouvez gérer les données de configuration d'application, telles que les clés-valeurs et les instantanés, lors du déploiement. Lorsque vous gérez les données de configuration d’application en tant qu’artefact déployable, nous vous recommandons de définir le mode d’authentification Azure Resource Manager de votre magasin de configuration sur Pass-through. Dans ce mode d’authentification :

  • L’accès aux données nécessite une combinaison de rôles de gestion de plan de données et d’Azure Resource Manager.
  • L'accès aux données peut être attribué à l'appelant de déploiement à des fins d'audit.

Important

La version de l’API du plan de contrôle de configuration d’application 2023-08-01-preview ou une version ultérieure est requise pour configurer le mode d’authentification Azure Resource Manager à l’aide d’un modèle ARM, de Bicep ou de l’API REST. Pour des exemples d’API REST, consultez le référentiel GitHub azure-rest-api-specs.

Mode d’authentification Azure Resource Manager

Pour utiliser le Portail Microsoft Azure afin de configurer le mode d’authentification Azure Resource Manager d’une ressource App Configuration, procédez comme suit :

  1. Connectez-vous au Portail Microsoft Azure et accédez à votre ressource Configuration d’application.

  2. Sélectionnez Paramètres>Accéder aux paramètres.

    Capture d'écran du volet latéral du Portail Microsoft Azure pour une ressource de configuration d'application. Sous « Paramètres », les paramètres d'accès sont mis en surbrillance.

  3. Sur la page Paramètres d’accès, accédez à la section Mode d’authentification Azure Resource Manager. À côté de Mode d’authentification, sélectionnez un mode d’authentification. Le mode pass-through est recommandé.

    Capture d'écran de la section « Mode d'authentification Azure Resource Manager » sur la page des paramètres d'accès. Le mode d'authentification « Pass-through » est sélectionné.

Note

Le mode d’authentification local est fourni pour la compatibilité descendante. Il existe plusieurs limitations à ce mode :

  • L'audit approprié pour l'accès aux données lors du déploiement n'est pas pris en charge.
  • L'accès aux données clé-valeur dans un modèle ARM, Bicep et Terraform est désactivé si l'authentification par clé d'accès est désactivée.
  • Les autorisations du plan de données de configuration d'application ne sont pas requises pour accéder aux données.

Autorisation de configuration de l'application

Lorsque le mode d’authentification Azure Resource Manager de votre ressource App Configuration est Pass-through, vous devez disposer des autorisations du plan de données App Configuration pour lire et gérer les données App Configuration dans le déploiement. La ressource peut également avoir d’autres exigences d’autorisation de gestion de base.

Les autorisations du plan de données de configuration de l’application incluent les actions suivantes :

  • Microsoft.AppConfiguration/configurationStores/*/read
  • Microsoft.AppConfiguration/configurationStores/*/write

Les rôles intégrés qui permettent des actions sur le plan de données incluent les rôles suivants :

  • Propriétaire des données de configuration de l'application : autorise Microsoft.AppConfiguration/configurationStores/*/read et Microsoft.AppConfiguration/configurationStores/*/write actions, entre autres
  • Lecteur de données de configuration d'application : autorise Microsoft.AppConfiguration/configurationStores/*/read actions

Pour plus d’informations sur Azure RBAC et Microsoft Entra ID, consultez Accéder à l’Azure App Configuration à l’aide de Microsoft Entra ID.

Accès réseau privé

Lorsque vous limitez une ressource de configuration d'application à l'accès au réseau privé, les déploiements qui accèdent aux données de configuration d'application via des réseaux publics sont bloqués. Pour que les déploiements réussissent lorsque l’accès à une ressource de configuration d’application est limité aux réseaux privés, vous devez effectuer les actions suivantes :

  • Configurer une liaison privée Azure Resource Management.
  • Dans votre ressource Configuration d’application, définissez le mode d’authentification Azure Resource Manager sur Pass-through.
  • Dans votre ressource Configuration d’application, activez l’accès au réseau privé Azure Resource Manager.
  • Exécutez des déploiements accédant aux données de configuration d’application via la liaison privée Azure Resource Manager configurée.

Lorsque tous ces critères sont remplis, les déploiements peuvent accéder avec succès aux données de configuration de l’application.

Pour utiliser le Portail Microsoft Azure afin d’activer l’accès au réseau privé Azure Resource Manager pour une ressource App Configuration, procédez comme suit :

  1. Connectez-vous au Portail Microsoft Azure et accédez à votre ressource Configuration d’application.

  2. Sélectionnez Paramètres>Réseau.

    Capture d'écran du volet latéral du Portail Microsoft Azure pour une ressource de configuration d'application. Sous Paramètres, l'option Réseau est mise en surbrillance.

  3. Accédez à l’onglet Accès privé, puis sélectionnez Activer l’accès au réseau privé Azure Resource Manager.

    Capture d'écran de l'onglet Accès privé sur la page Réseau. Le paramètre « Activer l'accès au réseau privé Azure Resource Manager » est sélectionné.

Note

Vous pouvez activer l’accès au réseau privé Azure Resource Manager uniquement lorsque vous utilisez le mode d’authentification Pass-through.

Étapes suivantes

Pour savoir comment utiliser un modèle ARM et Bicep pour le déploiement, consultez les démarrages rapides suivants :