Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zamiast ręcznie konfigurować usługę Azure App Configuration, możesz traktować konfigurację jako artefakt możliwy do wdrożenia. Usługa App Configuration obsługuje następujące metody odczytywania konfiguracji i zarządzania nią podczas wdrażania:
W przypadku używania zautomatyzowanych procesów wdrażania do zarządzania konfiguracją jednostki usługi wykonujące wdrożenie wymagają określonych ról i uprawnień dostępu do zasobów i danych usługi App Configuration. W tym artykule omówiono te wymagane role i uprawnienia. Przedstawiono również sposób konfigurowania wdrożeń w przypadku korzystania z sieci prywatnej w celu uzyskania dostępu do usługi App Configuration.
Zarządzanie zasobami usługi App Configuration we wdrożeniu
Aby zarządzać zasobami usługi App Configuration, musisz mieć uprawnienia usługi Azure Resource Manager.
Autoryzacja usługi Azure Resource Manager
Niektóre role kontroli dostępu opartej na rolach (RBAC) platformy Azure zapewniają uprawnienia potrzebne do zarządzania zasobami usługi App Configuration. W szczególności role, które zezwalają na następujące akcje, zapewniają następujące uprawnienia:
Microsoft.AppConfiguration/configurationStores/writeMicrosoft.AppConfiguration/configurationStores/*
Wbudowane role, które zezwalają na te akcje, obejmują następujące role:
- Owner
- Contributor
Aby uzyskać więcej informacji o kontroli dostępu opartej na rolach platformy Azure (Azure RBAC) i Microsoft Entra ID, zobacz Uzyskiwanie dostępu do usługi Azure App Configuration przy użyciu Microsoft Entra ID.
Zarządzanie danymi konfiguracji aplikacji we wdrożeniu
Dane usługi App Configuration, takie jak klucz-wartości i migawki, można zarządzać we wdrożeniu. Jeśli zarządzasz danymi App Configuration jako artefaktem wdrożeniowym, zalecamy ustawienie trybu uwierzytelniania Azure Resource Manager dla magazynu konfiguracji na Pass-through. W tym trybie uwierzytelniania:
- Dostęp do danych wymaga kombinacji ról zarządzania płaszczyzny danych i usługi Azure Resource Manager.
- Dostęp do danych można przypisać podmiotowi wywołującemu wdrożenie do celów audytu.
Ważne
Wymagana jest wersja 2023-08-01-preview lub nowsza interfejsu API płaszczyzny sterowania usługi App Configuration, aby skonfigurować tryb uwierzytelniania usługi Azure Resource Manager przy użyciu szablonu ARM, Bicep lub interfejsu API REST. Przykłady interfejsu API REST można znaleźć w repozytorium GitHub azure-rest-api-specs .
Tryb uwierzytelniania usługi Azure Resource Manager
Aby skonfigurować tryb uwierzytelniania usługi Azure Resource Manager zasobu usługi App Configuration przy użyciu witryny Azure Portal, wykonaj następujące czynności:
Zaloguj się do witryny Azure Portal i przejdź do zasobu usługi App Configuration.
Wybierz pozycję Ustawienia>Ustawienia dostępu.
Na stronie Ustawienia dostępu przejdź do sekcji Tryb uwierzytelniania usługi Azure Resource Manager . Obok pozycji Tryb uwierzytelniania wybierz tryb uwierzytelniania. Tryb pass-through to zalecany tryb.
Uwaga / Notatka
Tryb uwierzytelniania lokalnego jest zapewniany w celu zapewnienia zgodności z poprzednimi wersjami. W tym trybie istnieje kilka ograniczeń:
- Właściwy audyt uzyskiwania dostępu do danych w środowisku wdrożeniowym nie jest obsługiwany.
- Dostęp do danych typu klucz-wartość w szablonie ARM oraz w rozwiązaniach Bicep i Terraform jest wyłączony, jeśli uwierzytelnianie za pomocą klucza dostępu jest wyłączone.
- Uprawnienia płaszczyzny danych usługi App Configuration nie są wymagane do uzyskiwania dostępu do danych.
Autoryzacja usługi App Configuration
Gdy tryb uwierzytelniania Azure Resource Manager dla zasobu App Configuration ma wartość Przekazywanie, musisz mieć uprawnienia płaszczyzny danych App Configuration, aby odczytywać dane App Configuration i zarządzać nimi podczas wdrażania. Zasób może również mieć inne wymagania dotyczące uprawnień do zarządzania punktami odniesienia.
Uprawnienia płaszczyzny danych usługi App Configuration obejmują następujące akcje:
Microsoft.AppConfiguration/configurationStores/*/readMicrosoft.AppConfiguration/configurationStores/*/write
Wbudowane role umożliwiające operacje w płaszczyźnie danych obejmują następujące role:
-
Właściciel danych konfiguracji aplikacji: umożliwia wykonywanie działań
Microsoft.AppConfiguration/configurationStores/*/readiMicrosoft.AppConfiguration/configurationStores/*/write, między innymi -
Czytelnik danych konfiguracji aplikacji: zezwala na
Microsoft.AppConfiguration/configurationStores/*/readakcje
Aby uzyskać więcej informacji na temat kontroli dostępu opartej na rolach na platformie Azure (Azure RBAC) i Microsoft Entra ID, zobacz artykuł Uzyskiwanie dostępu do usługi Azure App Configuration przy użyciu Microsoft Entra ID.
Dostęp do sieci prywatnej
Po ograniczeniu zasobu usługi App Configuration do dostępu do sieci prywatnej wdrożenia, które uzyskują dostęp do danych usługi App Configuration za pośrednictwem sieci publicznych, są blokowane. Aby wdrożenia zakończyły się pomyślnie, gdy dostęp do zasobu usługi App Configuration jest ograniczony do sieci prywatnych, należy wykonać następujące czynności:
- Skonfiguruj link prywatny usługi Azure Resource Management.
- W zasobie App Configuration ustaw tryb uwierzytelniania usługi Azure Resource Manager na Pass-through.
- W zasobie usługi App Configuration włącz dostęp do prywatnej sieci usługi Azure Resource Manager.
- Uruchom wdrożenia, które uzyskują dostęp do danych usługi App Configuration za pośrednictwem skonfigurowanego łącza prywatnego usługi Azure Resource Manager.
Po spełnieniu wszystkich tych kryteriów wdrożenia mogą pomyślnie uzyskać dostęp do danych usługi App Configuration.
Aby włączyć dostęp do sieci prywatnej usługi Azure Resource Manager dla zasobu usługi App Configuration przy użyciu witryny Azure Portal, wykonaj następujące czynności:
Zaloguj się do witryny Azure Portal i przejdź do zasobu usługi App Configuration.
Wybierz Ustawienia>Sieci.
Przejdź do karty Dostęp prywatny , a następnie wybierz pozycję Włącz dostęp do sieci prywatnej usługi Azure Resource Manager.
Uwaga / Notatka
Dostęp do sieci prywatnej Azure Resource Manager można włączyć tylko przy użyciu trybu uwierzytelniania Pass-through.
Dalsze kroki
Aby dowiedzieć się, jak używać szablonu ARM i języka Bicep do wdrażania, zobacz następujące przewodniki z serii Szybki start: