Wdrożenie

Zamiast ręcznie konfigurować usługę Azure App Configuration, możesz traktować konfigurację jako artefakt możliwy do wdrożenia. Usługa App Configuration obsługuje następujące metody odczytywania konfiguracji i zarządzania nią podczas wdrażania:

W przypadku używania zautomatyzowanych procesów wdrażania do zarządzania konfiguracją jednostki usługi wykonujące wdrożenie wymagają określonych ról i uprawnień dostępu do zasobów i danych usługi App Configuration. W tym artykule omówiono te wymagane role i uprawnienia. Przedstawiono również sposób konfigurowania wdrożeń w przypadku korzystania z sieci prywatnej w celu uzyskania dostępu do usługi App Configuration.

Zarządzanie zasobami usługi App Configuration we wdrożeniu

Aby zarządzać zasobami usługi App Configuration, musisz mieć uprawnienia usługi Azure Resource Manager.

Autoryzacja usługi Azure Resource Manager

Niektóre role kontroli dostępu opartej na rolach (RBAC) platformy Azure zapewniają uprawnienia potrzebne do zarządzania zasobami usługi App Configuration. W szczególności role, które zezwalają na następujące akcje, zapewniają następujące uprawnienia:

  • Microsoft.AppConfiguration/configurationStores/write
  • Microsoft.AppConfiguration/configurationStores/*

Wbudowane role, które zezwalają na te akcje, obejmują następujące role:

  • Owner
  • Contributor

Aby uzyskać więcej informacji o kontroli dostępu opartej na rolach platformy Azure (Azure RBAC) i Microsoft Entra ID, zobacz Uzyskiwanie dostępu do usługi Azure App Configuration przy użyciu Microsoft Entra ID.

Zarządzanie danymi konfiguracji aplikacji we wdrożeniu

Dane usługi App Configuration, takie jak klucz-wartości i migawki, można zarządzać we wdrożeniu. Jeśli zarządzasz danymi App Configuration jako artefaktem wdrożeniowym, zalecamy ustawienie trybu uwierzytelniania Azure Resource Manager dla magazynu konfiguracji na Pass-through. W tym trybie uwierzytelniania:

  • Dostęp do danych wymaga kombinacji ról zarządzania płaszczyzny danych i usługi Azure Resource Manager.
  • Dostęp do danych można przypisać podmiotowi wywołującemu wdrożenie do celów audytu.

Ważne

Wymagana jest wersja 2023-08-01-preview lub nowsza interfejsu API płaszczyzny sterowania usługi App Configuration, aby skonfigurować tryb uwierzytelniania usługi Azure Resource Manager przy użyciu szablonu ARM, Bicep lub interfejsu API REST. Przykłady interfejsu API REST można znaleźć w repozytorium GitHub azure-rest-api-specs .

Tryb uwierzytelniania usługi Azure Resource Manager

Aby skonfigurować tryb uwierzytelniania usługi Azure Resource Manager zasobu usługi App Configuration przy użyciu witryny Azure Portal, wykonaj następujące czynności:

  1. Zaloguj się do witryny Azure Portal i przejdź do zasobu usługi App Configuration.

  2. Wybierz pozycję Ustawienia>Ustawienia dostępu.

    Zrzut ekranu przedstawiający okienko boczne witryny Azure Portal dla zasobu usługi App Configuration. W obszarze Ustawienia wyróżniono ustawienia dostępu.

  3. Na stronie Ustawienia dostępu przejdź do sekcji Tryb uwierzytelniania usługi Azure Resource Manager . Obok pozycji Tryb uwierzytelniania wybierz tryb uwierzytelniania. Tryb pass-through to zalecany tryb.

    Zrzut ekranu przedstawiający sekcję Tryb uwierzytelniania usługi Azure Resource Manager na stronie Ustawienia dostępu. Przekazywanie jest wybierane jako tryb uwierzytelniania.

Uwaga / Notatka

Tryb uwierzytelniania lokalnego jest zapewniany w celu zapewnienia zgodności z poprzednimi wersjami. W tym trybie istnieje kilka ograniczeń:

  • Właściwy audyt uzyskiwania dostępu do danych w środowisku wdrożeniowym nie jest obsługiwany.
  • Dostęp do danych typu klucz-wartość w szablonie ARM oraz w rozwiązaniach Bicep i Terraform jest wyłączony, jeśli uwierzytelnianie za pomocą klucza dostępu jest wyłączone.
  • Uprawnienia płaszczyzny danych usługi App Configuration nie są wymagane do uzyskiwania dostępu do danych.

Autoryzacja usługi App Configuration

Gdy tryb uwierzytelniania Azure Resource Manager dla zasobu App Configuration ma wartość Przekazywanie, musisz mieć uprawnienia płaszczyzny danych App Configuration, aby odczytywać dane App Configuration i zarządzać nimi podczas wdrażania. Zasób może również mieć inne wymagania dotyczące uprawnień do zarządzania punktami odniesienia.

Uprawnienia płaszczyzny danych usługi App Configuration obejmują następujące akcje:

  • Microsoft.AppConfiguration/configurationStores/*/read
  • Microsoft.AppConfiguration/configurationStores/*/write

Wbudowane role umożliwiające operacje w płaszczyźnie danych obejmują następujące role:

  • Właściciel danych konfiguracji aplikacji: umożliwia wykonywanie działań Microsoft.AppConfiguration/configurationStores/*/read i Microsoft.AppConfiguration/configurationStores/*/write, między innymi
  • Czytelnik danych konfiguracji aplikacji: zezwala na Microsoft.AppConfiguration/configurationStores/*/read akcje

Aby uzyskać więcej informacji na temat kontroli dostępu opartej na rolach na platformie Azure (Azure RBAC) i Microsoft Entra ID, zobacz artykuł Uzyskiwanie dostępu do usługi Azure App Configuration przy użyciu Microsoft Entra ID.

Dostęp do sieci prywatnej

Po ograniczeniu zasobu usługi App Configuration do dostępu do sieci prywatnej wdrożenia, które uzyskują dostęp do danych usługi App Configuration za pośrednictwem sieci publicznych, są blokowane. Aby wdrożenia zakończyły się pomyślnie, gdy dostęp do zasobu usługi App Configuration jest ograniczony do sieci prywatnych, należy wykonać następujące czynności:

  • Skonfiguruj link prywatny usługi Azure Resource Management.
  • W zasobie App Configuration ustaw tryb uwierzytelniania usługi Azure Resource Manager na Pass-through.
  • W zasobie usługi App Configuration włącz dostęp do prywatnej sieci usługi Azure Resource Manager.
  • Uruchom wdrożenia, które uzyskują dostęp do danych usługi App Configuration za pośrednictwem skonfigurowanego łącza prywatnego usługi Azure Resource Manager.

Po spełnieniu wszystkich tych kryteriów wdrożenia mogą pomyślnie uzyskać dostęp do danych usługi App Configuration.

Aby włączyć dostęp do sieci prywatnej usługi Azure Resource Manager dla zasobu usługi App Configuration przy użyciu witryny Azure Portal, wykonaj następujące czynności:

  1. Zaloguj się do witryny Azure Portal i przejdź do zasobu usługi App Configuration.

  2. Wybierz Ustawienia>Sieci.

    Zrzut ekranu przedstawiający okienko boczne witryny Azure Portal dla zasobu usługi App Configuration. W obszarze Ustawienia wyróżniono pozycję Sieć.

  3. Przejdź do karty Dostęp prywatny , a następnie wybierz pozycję Włącz dostęp do sieci prywatnej usługi Azure Resource Manager.

    Zrzut ekranu przedstawiający kartę Dostęp prywatny na stronie Sieć. Wybrano ustawienie Włącz dostęp do sieci prywatnej usługi Azure Resource Manager.

Uwaga / Notatka

Dostęp do sieci prywatnej Azure Resource Manager można włączyć tylko przy użyciu trybu uwierzytelniania Pass-through.

Dalsze kroki

Aby dowiedzieć się, jak używać szablonu ARM i języka Bicep do wdrażania, zobacz następujące przewodniki z serii Szybki start: