Microsoft Entra-authenticatie voor Azure Database voor MySQL - Flexibele server

Microsoft Entra verificatie is een mechanisme voor het maken van verbinding met Azure Database for MySQL Flexibele server met behulp van identiteiten die zijn gedefinieerd in Microsoft Entra ID. Met behulp van Microsoft Entra-verificatie kunt u databasegebruikersidentiteiten en andere Microsoft-services op een centrale locatie beheren, wat het beheer van machtigingen vereenvoudigt.

Voordelen van Entra-verificatie

  • Verifieert gebruikers in Azure services op een consistente manier.
  • Hiermee beheert u wachtwoordbeleid en wachtwoordrotatie op één plaats.
  • Ondersteunt meerdere vormen van verificatie via Microsoft Entra ID, waardoor wachtwoorden niet meer hoeven op te slaan.
  • Hiermee kunnen klanten databasemachtigingen beheren met behulp van externe Microsoft Entra ID-groepen.
  • Gebruikt MySQL-databasegebruikers om identiteiten op databaseniveau te verifiëren.
  • Ondersteunt verificatie op basis van tokens voor toepassingen die verbinding maken met Azure Database for MySQL Flexibele server.

Microsoft Entra-verificatie configureren en gebruiken

  1. Selecteer de gewenste verificatiemethode voor toegang tot de flexibele server.

    • De verificatiemethode is standaard alleen ingesteld op MySQL-verificatie.
    • Als u Microsoft Entra verificatie wilt inschakelen, wijzigt u de verificatiemethode in:
      • Microsoft Entra authentication only
      • of MySQL and Microsoft Entra authentication
  2. Selecteer de door de gebruiker toegewezen beheerde identiteit (UAMI) met de volgende bevoegdheden:

    • User.Read.All: Geeft toegang tot Microsoft Entra-gebruikersinformatie.
    • GroupMember.Read.All: hiermee hebt u toegang tot Microsoft Entra groepsgegevens.
    • Application.Read.ALL: hiermee hebt u toegang tot microsoft Entra-service-principalgegevens (toepassingsinformatie).
  3. Voeg een Microsoft Entra-beheerder toe. Dit kunnen Microsoft Entra-gebruikers of -groepen zijn met toegang tot een Flexible Server.

  4. Maak databasegebruikers in uw database die zijn toegewezen aan Microsoft Entra-identiteiten.

  5. Maak verbinding met uw database door een token op te halen voor een Microsoft Entra identiteit en u aan te melden.

Note

Zie Microsoft Entra-verificatie instellen voor Azure Database for MySQL - Flexible Server voor gedetailleerde, stapsgewijze instructies voor het configureren van Microsoft Entra-verificatie met Azure Database for MySQL Flexible Server.

Architecture

Microsoft Entra verificatie vereist door de gebruiker beheerde identiteiten. Wanneer u een door de gebruiker toegewezen identiteit koppelt aan de flexibele server, geeft de MANAGED Identity Resource Provider (MSRP) intern een certificaat uit aan die identiteit. Wanneer u de beheerde identiteit verwijdert, wordt de bijbehorende service-principal automatisch verwijderd.

De service gebruikt de beheerde identiteit om toegangstokens aan te vragen voor services die ondersteuning bieden voor Microsoft Entra verificatie. Azure Database ondersteunt momenteel alleen een door de gebruiker toegewezen beheerde identiteit (UMI) voor Azure Database for MySQL Flexible Server. Zie Beheerde identiteitstypen in Azure voor meer informatie.

In het volgende diagram op hoofdlijnen wordt samengevat hoe authenticatie werkt met Microsoft Entra-authenticatie in Azure Database for MySQL Flexible Server. De pijlen geven communicatiepaden aan.

Diagram van de werking van Microsoft Entra-verificatie.

  1. Uw toepassing kan een token aanvragen bij het Azure Instance Metadata Service-identiteitseindpunt.
  2. Wanneer u de client-id en het certificaat gebruikt, wordt er een aanroep naar Microsoft Entra gedaan om een toegangstoken aan te vragen.
  3. Microsoft Entra retourneert een JSON Web Token -toegangstoken (JWT). Uw toepassing verzendt het toegangstoken op aanroepen naar uw server.
  4. De server valideert het token met Microsoft Entra.

Beheerdersstructuur

Wanneer u Microsoft Entra verificatie gebruikt met Azure Database for MySQL Flexibele server, krijgt u twee beheerdersaccounts: de oorspronkelijke MySQL-beheerder en de Microsoft Entra-beheerder.

Alleen de beheerder met een Microsoft Entra-account kan de eerste Microsoft Entra ID-gebruikersdatabasegebruiker in een gebruikersdatabase maken. Het aanmelden als de Microsoft Entra-beheerder kan plaatsvinden door een Microsoft Entra-gebruiker of een Microsoft Entra-groep. Wanneer de beheerder een groepsaccount is, is een groepslid een databaseserverbeheerder. Groepsaccount verbetert de beheerbaarheid door groepsleden centraal toe te voegen en te verwijderen in Microsoft Entra zonder de gebruikers of machtigingen op de databaseserver te wijzigen.

Important

U kunt slechts één Microsoft Entra-beheerder (een gebruiker of groep) tegelijk configureren.

Diagram van de Microsoft Entra-beheerstructuur.

Voor toegang tot de flexibele server kunt u de volgende verificatiemethoden gebruiken:

  • Alleen MySQL-verificatie: standaardoptie die systeemeigen MySQL-verificatie gebruikt met MySQL-aanmelding en -wachtwoord.
  • Alleen Microsoft Entra verificatie: hiermee schakelt u systeemeigen MySQL-verificatie uit en moeten gebruikers en toepassingen worden geverifieerd met behulp van Microsoft Entra. Als u deze modus wilt inschakelen, stelt u de serverparameter aad_auth_only in op ON.
  • Verificatie met MySQL en Microsoft Entra ID: zowel systeemeigen MySQL- als Microsoft Entra-verificatie zijn beschikbaar. Als u deze modus wilt inschakelen, stelt u de serverparameter aad_auth_only in op OFF.

Permissions

Als u wilt toestaan dat de UMI vanuit Microsoft Graph leest als de serveridentiteit, verleent u de volgende machtigingen. U kunt ook de rol Adreslijstlezers toewijzen aan de door de gebruiker toegewezen beheerde identiteit.

Important

Alleen een gebruiker met ten minste de rol Beheerder van bevoorrechte rol kan deze machtigingen verlenen.

  • User.Read.All: Geeft toegang tot Microsoft Entra-gebruikersinformatie.
  • GroupMember.Read.All: hiermee hebt u toegang tot Microsoft Entra groepsgegevens.
  • Application.Read.ALL: hiermee hebt u toegang tot microsoft Entra-service-principalgegevens (toepassingsinformatie).

Zie Overzicht van Microsoft Graph machtigingen voor hulp bij het verlenen en gebruiken van de machtigingen.

Wanneer u de machtigingen aan de UMI verleent, zijn deze van toepassing op alle servers die u maakt met de UMI die als serveridentiteit is toegewezen.

Tokenvalidatie

Microsoft Entra-verificatie in Azure Database for MySQL Flexible Server zorgt ervoor dat de gebruiker bestaat op de MySQL-server en controleert de geldigheid van het token door de inhoud van het token te valideren. De service voert de volgende tokenvalidatiestappen uit:

  • Het token is ondertekend door Microsoft Entra.
  • Token wordt uitgegeven door Microsoft Entra voor de tenant die is gekoppeld aan de server.
  • De token is niet verlopen.
  • Token is voor de flexibele serverinstantie (en niet voor een andere Azure-resource).

Verbinding maken met behulp van Microsoft Entra identiteiten

Microsoft Entra-verificatie ondersteunt de volgende methoden om verbinding te maken met een database met behulp van Microsoft Entra-identiteiten:

  • Wachtwoord voor Microsoft Entra
  • Microsoft Entra geïntegreerd
  • Microsoft Entra Universal met Multifactorauthenticatie
  • Active Directory-toepassingscertificaten of clientgeheimen gebruiken
  • Beheerde identiteit

Wanneer u zich verifieert op basis van de Active Directory, haalt u een token op. Dit token is uw wachtwoord voor aanmelden.

Note

Alleen Microsoft Entra gebruikersrollen beheerbewerkingen ondersteunen, zoals het toevoegen van nieuwe gebruikers.

Note

Zie Microsoft Entra-authenticatie instellen voor Azure Database for MySQL - Flexibele server voor meer informatie over hoe u met een Active Directory-token verbinding kunt maken.

Overige overwegingen

  • U kunt slechts één Microsoft Entra beheerder per flexibele server tegelijk configureren.

  • Als u een gebruiker verwijdert uit Microsoft Entra, kan die gebruiker zich niet verifiëren met Entra. Daarom kan de gebruiker geen toegangstoken verkrijgen. Hoewel de overeenkomende gebruiker zich nog steeds in de database bevindt, is het niet mogelijk om verbinding te maken met de server met die gebruiker.

    Note

    U kunt zich aanmelden met behulp van de verwijderde Microsoft Entra gebruiker totdat het token verloopt (maximaal 60 minuten van het verlenen van tokens). Als u de gebruiker verwijdert uit Azure Database for MySQL Flexible Server, wordt deze toegang onmiddellijk ingetrokken.

  • Als u de Microsoft Entra-beheerder van de server verwijdert, is de server niet meer gekoppeld aan een Microsoft Entra-tenant en worden daarom alle Microsoft Entra aanmeldingen uitgeschakeld voor de server. Als u een nieuwe Microsoft Entra-beheerder van dezelfde tenant toevoegt, worden Microsoft Entra-aanmeldingen opnieuw ingeschakeld.

  • Een flexibele server koppelt toegangstokens aan de unieke Entra ID van de gebruiker in plaats van aan de gebruikersnaam. Als u een gebruiker verwijdert uit Microsoft Entra en vervolgens een nieuwe gebruiker met dezelfde naam toevoegt, neemt de nieuwe gebruiker de vorige machtigingen niet over.

  • Als u Entra-verificatie op een replicaserver wilt inschakelen, moet u dezelfde configuratiestappen toepassen die worden gebruikt op de primaire server voor alle replicapartners.

Note

U kunt de abonnementen van een flexibele server niet overdragen met Microsoft Entra verificatie ingeschakeld voor een andere tenant of directory.

Volgende stap