Autoryzowanie żądań do zasobów usługi Azure Web PubSub za pomocą aplikacji firmy Microsoft Entra

Usługa Azure Web PubSub obsługuje Microsoft Entra ID na potrzeby autoryzowania żądań za pomocą aplikacji Microsoft Entra.

W tym artykule wyjaśniono, jak skonfigurować zasób i kod w celu uwierzytelniania żądań do zasobu przy użyciu aplikacji Firmy Microsoft Entra.

Rejestrowanie aplikacji w Microsoft Entra ID

Pierwszym krokiem jest zarejestrowanie aplikacji w identyfikatorze Entra firmy Microsoft:

Po zarejestrowaniu aplikacji można znaleźć wartości Identyfikator aplikacji (klienta) i Identyfikator katalogu (dzierżawy) na stronie przeglądu aplikacji. Te GUID-y mogą być przydatne w poniższych krokach.

Zrzut ekranu przedstawiający informacje ogólne o zarejestrowanej aplikacji.

Dodaj poświadczenia

Po zarejestrowaniu aplikacji można dodać certyfikaty, tajne klucze klienta (ciąg) lub poświadczenia tożsamości federacyjnej jako poświadczenia do rejestracji poufnej aplikacji klienckiej. Poświadczenia umożliwiają aplikacji uwierzytelnianie się samodzielnie, bez konieczności interakcji z użytkownikiem w czasie wykonywania i są używane przez poufne aplikacje klienckie, które uzyskują dostęp do internetowego interfejsu API.

Dodawanie przypisań ról w Azure Portal

W tej sekcji pokazano, jak przypisać rolę platformy Azure do jednostki usługi lub tożsamości zarządzanej w zasobie Web PubSub. Aby uzyskać szczegółowe instrukcje, zobacz Przypisywanie ról platformy Azure przy użyciu witryny Azure Portal.

Uwaga

Rolę można przypisać do dowolnego zakresu, w tym grupy zarządzania, subskrypcji, grupy zasobów lub pojedynczego zasobu. Aby dowiedzieć się więcej na temat zakresu, zobacz Omówienie zakresu dla Azure RBAC.

  1. W witrynie Azure Portal przejdź do zasobu Web PubSub.

  2. Wybierz pozycję Kontrola dostępu (IAM) na pasku bocznym.

  3. Wybierz Dodaj>Dodaj przypisanie roli.

    Zrzut ekranu przedstawiający stronę kontroli dostępu i wyborów dotyczących dodawania przypisania roli.

  4. Na zakładce Rola wybierz wbudowaną rolę Web PubSub lub rolę niestandardową, która zawiera uprawnienia wymagane przez Twoją aplikację.

    Role Opis Przypadek użycia
    Właściciel usługi Web PubSub Pełny dostęp do interfejsów API płaszczyzny danych, w tym interfejsów API REST odczytu/zapisu i interfejsów API uwierzytelniania. Najczęściej używane do tworzenia nadrzędnego serwera obsługującego żądania negocjacji i zdarzenia klienta.
    Czytnik usługi Web PubSub Dostęp tylko do odczytu do API w płaszczyźnie danych. Używaj go podczas tworzenia narzędzia monitorującego, które wywołuje interfejsy API REST tylko do odczytu.

    Wskazówka

    Stosuj zasadę najmniejszych uprawnień, używając roli niestandardowej z tylko wymaganymi uprawnieniami do planu danych Web PubSub. Aby wygenerować token dostępu klienta i użyć go do połączenia, tożsamość wymaga zarówno Microsoft.SignalRService/WebPubSub/clientConnection/generateToken/action , jak i Microsoft.SignalRService/WebPubSub/clientConnection/write. Żadna węższa rola wbudowana nie obejmuje obu uprawnień.

  5. Wybierz pozycję Dalej.

  6. W przypadku aplikacji Microsoft Entra.

    1. W wierszu Assign access do wybierz pozycję Użytkownik, grupa lub jednostka usługi.
    2. W wierszu Members kliknij select members, a następnie wybierz tożsamość w oknie podręcznym.
  7. W przypadku tożsamości zarządzanej dla zasobów platformy Azure.

    1. W wierszu Assign access wybierz pozycję Tożsamość zarządzana.
    2. W wierszu Members kliknij select members, a następnie wybierz aplikację w oknie dialogowym.
  8. Wybierz pozycję Dalej.

  9. Przejrzyj swoje zadanie, a następnie kliknij Przejrzyj i przypisz, aby potwierdzić przypisanie roli.

Ważne

Propagacja nowo dodanych przypisań ról może potrwać do 30 minut.

Aby dowiedzieć się więcej na temat przypisywania ról platformy Azure i zarządzania nimi, zobacz następujące artykuły:

Przykłady kodu z autoryzacją firmy Microsoft Entra

Aby utworzyć element WebPubSubServiceClient, który korzysta z autoryzacji Microsoft Entra w środowisku .NET, Java, JavaScript lub Python, zobacz Używanie Azure Identity z WebPubSubServiceClient.