Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
L’authentification Microsoft Entra est un mécanisme permettant de se connecter à Azure Database pour MySQL Flexible Server à l’aide d’identités définies dans Microsoft Entra ID. À l’aide de l’authentification Microsoft Entra, vous pouvez gérer les identités utilisateur de base de données et d’autres services Microsoft dans un emplacement central, ce qui simplifie la gestion des autorisations.
Avantages de l’authentification Entra
- Authentifie les utilisateurs entre les services Azure de manière cohérente.
- Gère les stratégies de mot de passe et la rotation du mot de passe en un seul endroit.
- Prend en charge plusieurs formes d’authentification via Microsoft Entra ID, ce qui peut éliminer la nécessité de stocker des mots de passe.
- Permet aux clients de gérer les autorisations de base de données à l’aide de groupes de Microsoft Entra ID externes.
- Utilise les utilisateurs de base de données MySQL pour authentifier les identités au niveau de la base de données.
- Prend en charge l’authentification basée sur des jetons pour les applications qui se connectent à Azure Database pour MySQL serveur flexible.
Configurer et utiliser l’authentification Microsoft Entra
Sélectionnez votre méthode d’authentification préférée pour accéder au serveur flexible.
- Par défaut, la méthode d’authentification est définie sur l’authentification MySQL uniquement.
- Pour activer l’authentification Microsoft Entra, remplacez la méthode d’authentification par :
Microsoft Entra authentication only- ou
MySQL and Microsoft Entra authentication
Sélectionnez l’identité managée affectée par l’utilisateur (UAMI) avec les privilèges suivants :
- User.Read.All : permet d’accéder à Microsoft Entra informations utilisateur.
- GroupMember.Read.All : autorise l’accès aux informations de groupe Microsoft Entra.
- Application.Read.ALL : permet d’accéder aux informations sur le principal de service Microsoft Entra (application).
Ajouter un administrateur Microsoft Entra. Il peut s’agir d’utilisateurs ou de groupes Microsoft Entra ayant accès à un serveur flexible.
Créez des utilisateurs de base de données dans votre base de données mappée aux identités Microsoft Entra.
Connectez-vous à votre base de données en récupérant un jeton pour une identité Microsoft Entra et en vous connectant.
Note
Pour obtenir des instructions détaillées sur la configuration de l’authentification Microsoft Entra avec Azure Database pour MySQL serveur flexible, consultez Configurer l’authentification Microsoft Entra pour Azure Database pour MySQL - Serveur flexible.
Architecture
Microsoft Entra l’authentification nécessite des identités gérées par l’utilisateur. Lorsque vous liez une identité affectée par l’utilisateur au serveur flexible, le fournisseur de ressources d’identité managée (MSRP) émet en interne un certificat à cette identité. Lorsque vous supprimez l’identité managée, le principal de service correspondant est automatiquement supprimé.
Le service utilise l’identité managée pour demander des jetons d’accès pour les services qui prennent en charge l’authentification Microsoft Entra. Azure Database ne prend actuellement en charge qu’une identité managée attribuée par l’utilisateur (UMI) pour le serveur flexible Azure Database pour MySQL. Pour plus d’informations, consultez Types d’identités managées dans Azure.
Le schéma d’ensemble suivant résume le fonctionnement de l’authentification à l’aide de Microsoft Entra ID avec Azure Database pour MySQL - Serveur flexible. Les flèches indiquent les voies de communication.
- Votre application peut demander un jeton au point de terminaison d’identité Azure Instance Metadata Service.
- Lorsque vous utilisez l’ID client et le certificat, un appel est effectué à Microsoft Entra pour demander un jeton d’accès.
- Microsoft Entra retourne un jeton d’accès JSON Web Token (JWT). Votre application envoie le jeton d’accès lors des appels à votre serveur.
- Le serveur valide le jeton avec Microsoft Entra.
Structure de l’administrateur
Lorsque vous utilisez Microsoft Entra authentification avec Azure Database pour MySQL serveur flexible, vous obtenez deux comptes d’administrateur : l’administrateur MySQL d’origine et l’administrateur Microsoft Entra.
Seul l'administrateur basé sur un compte Microsoft Entra peut créer le premier utilisateur de base de données Microsoft Entra ID contenu dans une base de données utilisateur. La connexion administrateur Microsoft Entra peut être un utilisateur Microsoft Entra ou un groupe Microsoft Entra. Lorsque l’administrateur est un compte de groupe, tout membre de groupe est administrateur de serveur de base de données. Le compte de groupe améliore la facilité de gestion en ajoutant et en supprimant de manière centralisée les membres du groupe dans Microsoft Entra sans modifier les utilisateurs ou les autorisations dans le serveur de base de données.
Important
Vous ne pouvez configurer qu’un seul administrateur Microsoft Entra (un utilisateur ou un groupe) à la fois.
Pour accéder au serveur flexible, vous pouvez utiliser les méthodes d’authentification suivantes :
- Authentification MySQL uniquement : option par défaut qui utilise l’authentification MySQL native avec la connexion et le mot de passe MySQL.
- Authentification Microsoft Entra uniquement : désactive l’authentification native de MySQL, et les utilisateurs et les applications doivent s’authentifier à l’aide de Microsoft Entra. Pour activer ce mode, définissez le paramètre
aad_auth_onlyde serveur surON. - Authentification avec MySQL et Microsoft Entra ID : l’authentification MySQL native et Microsoft Entra sont disponibles. Pour activer ce mode, définissez le paramètre
aad_auth_onlyde serveur surOFF.
Permissions
Pour permettre à l’UMI de lire à partir de Microsoft Graph en tant qu’identité de serveur, accordez les autorisations suivantes. Vous pouvez également attribuer le rôle Lecteurs d’annuaire à l’identité managée attribuée par l’utilisateur.
Important
Seul un utilisateur disposant au moins du rôle Administrateur de rôle privilégié peut accorder ces autorisations.
- User.Read.All : permet d’accéder à Microsoft Entra informations utilisateur.
- GroupMember.Read.All : autorise l’accès aux informations de groupe Microsoft Entra.
- Application.Read.ALL : permet d’accéder aux informations sur le principal de service Microsoft Entra (application).
Pour obtenir des conseils sur l’octroi et l’utilisation des autorisations, consultez Vue d’ensemble des autorisations Microsoft Graph.
Lorsque vous accordez les autorisations à l’UMI, elles s’appliquent à tous les serveurs que vous créez avec l’UMI affecté en tant qu’identité de serveur.
Validation du jeton
L’authentification Microsoft Entra dans le serveur flexible Azure Database pour MySQL garantit que l’utilisateur existe dans le serveur MySQL et vérifie la validité du jeton en validant le contenu du jeton. Le service effectue les étapes de validation de jeton suivantes :
- Le jeton est signé par Microsoft Entra.
- Le jeton est émis par Microsoft Entra pour le locataire associé au serveur.
- Le jeton n’a pas expiré.
- Le jeton est destiné à l’instance de serveur flexible (et non à une autre ressource Azure).
Se connecter à l’aide d’identités Microsoft Entra
L’authentification Microsoft Entra prend en charge les méthodes suivantes de connexion à une base de données à l’aide des identités Microsoft Entra :
- Mot de passe Microsoft Entra
- Microsoft Entra intégré
- Microsoft Entra Universal avec authentification multifacteur (MFA)
- Utilisation de certificats d’application Active Directory ou de secrets clients
- Identité gérée
Lorsque vous vous authentifiez auprès de la Active Directory, vous récupérez un jeton. Ce jeton est votre mot de passe de connexion.
Note
Seuls les rôles utilisateur Microsoft Entra permettent d’effectuer des opérations de gestion, telles que l’ajout de nouveaux utilisateurs.
Note
Pour plus d’informations sur la connexion à l’aide d’un jeton Active Directory, consultez Configurer l’authentification Microsoft Entra pour Azure Database pour MySQL - Serveur flexible.
Autres considérations
Vous ne pouvez configurer qu’un seul administrateur Microsoft Entra par serveur flexible à la fois.
Si vous supprimez un utilisateur de Microsoft Entra, cet utilisateur ne peut pas s'authentifier auprès d'Entra. Par conséquent, l’utilisateur ne peut pas acquérir de jeton d’accès. Bien que l’utilisateur correspondant se trouve toujours dans la base de données, la connexion au serveur avec cet utilisateur n’est pas possible.
Note
Vous pouvez vous connecter à l’aide de l’utilisateur Microsoft Entra supprimé jusqu’à l’expiration du jeton (jusqu’à 60 minutes à partir de l’émission de jeton). Si vous supprimez l’utilisateur du serveur flexible Azure Database pour MySQL, cet accès est révoqué immédiatement.
Si vous supprimez l’administrateur Microsoft Entra du serveur, le serveur n’est plus associé à un locataire Microsoft Entra, et par conséquent, toutes les connexions Microsoft Entra sont désactivées pour le serveur. L’ajout d’un nouvel administrateur Microsoft Entra à partir du même locataire active à nouveau les connexions Microsoft Entra.
Un serveur flexible associe les jetons d’accès à l’ID Entra unique de l’utilisateur plutôt qu’à son nom d’utilisateur. Par conséquent, si vous supprimez un utilisateur de Microsoft Entra, puis ajoutez un nouvel utilisateur portant le même nom, le nouvel utilisateur n'hérite pas des autorisations précédentes.
Pour activer l’authentification Entra sur un serveur réplica, vous devez appliquer les mêmes étapes de configuration que celles utilisées sur le serveur principal sur tous les partenaires réplicas.
Note
Vous ne pouvez pas transférer les abonnements d'un serveur flexible avec Microsoft Entra authentification activée sur un autre locataire ou répertoire.