Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Uwierzytelnianie Microsoft Entra to mechanizm nawiązywania połączenia z usługą Azure Database for MySQL — Flexible Server za pomocą tożsamości zdefiniowanych w usłudze Microsoft Entra ID. Korzystając z uwierzytelniania Microsoft Entra, można zarządzać tożsamościami użytkowników bazy danych i innymi usługi firmy Microsoft w centralnej lokalizacji, co upraszcza zarządzanie uprawnieniami.
Zalety uwierzytelniania Entra
- Uwierzytelnia użytkowników w usługach Azure w spójny sposób.
- Zarządza zasadami haseł i rotacją haseł w jednym miejscu.
- Obsługuje wiele form uwierzytelniania za pośrednictwem Microsoft Entra ID, co może wyeliminować konieczność przechowywania haseł.
- Umożliwia klientom zarządzanie uprawnieniami bazy danych przy użyciu zewnętrznych grup Microsoft Entra ID.
- Używa użytkowników bazy danych MySQL do uwierzytelniania tożsamości na poziomie bazy danych.
- Obsługuje uwierzytelnianie oparte na tokenach dla aplikacji łączących się z serwerem elastycznym Azure Database for MySQL.
Konfigurowanie i używanie uwierzytelniania firmy Microsoft Entra
Wybierz preferowaną metodę uwierzytelniania na potrzeby uzyskiwania dostępu do serwera elastycznego.
- Domyślnie metoda uwierzytelniania jest ustawiona tylko na uwierzytelnianie MySQL.
- Aby włączyć uwierzytelnianie Microsoft Entra, zmień metodę uwierzytelniania na:
Microsoft Entra authentication only- lub
MySQL and Microsoft Entra authentication
Wybierz tożsamość zarządzaną przypisaną przez użytkownika (UAMI) z następującymi uprawnieniami:
- User.Read.All: umożliwia dostęp do informacji o użytkowniku firmy Microsoft Entra.
- GroupMember.Read.All: umożliwia dostęp do informacji o grupie Entra firmy Microsoft.
- Application.Read.ALL: Umożliwia dostęp do informacji o jednostce usługi Entra firmy Microsoft (aplikacji).
Dodaj administratora Microsoft Entra. Mogą to być użytkownicy lub grupy Microsoft Entra, które mają dostęp do serwera Flexible Server.
Utwórz użytkowników w Twojej bazie danych przypisanych do tożsamości Microsoft Entra.
Nawiąż połączenie z bazą danych, pobierając token dla tożsamości Microsoft Entra i logując się.
Note
Aby uzyskać szczegółowe instrukcje krok po kroku dotyczące konfigurowania uwierzytelniania Microsoft Entra za pomocą serwera elastycznego Azure Database for MySQL, zobacz Konfigurowanie uwierzytelniania Microsoft Entra dla Azure Database for MySQL — serwer elastyczny.
Architecture
Uwierzytelnianie Microsoft Entra wymaga tożsamości zarządzanych przez użytkownika. Po połączeniu tożsamości przypisanej przez użytkownika z serwerem elastycznym dostawca zasobów tożsamości zarządzanej (MSRP) wewnętrznie wystawia certyfikat do tej tożsamości. Po usunięciu tożsamości zarządzanej odpowiednia jednostka usługi zostanie automatycznie usunięta.
Usługa używa tożsamości zarządzanej do żądania tokenów dostępu dla usług obsługujących uwierzytelnianie Microsoft Entra. Azure Database obsługuje obecnie tylko tożsamość zarządzaną przypisaną przez użytkownika (UMI) dla usługi Azure Database for MySQL — Serwer elastyczny. Aby uzyskać więcej informacji, zobacz Typy tożsamości zarządzanych na platformie Azure.
Poniższy diagram ogólny przedstawia podsumowanie działania uwierzytelniania przy użyciu usługi Microsoft Entra w usłudze Azure Database for MySQL Flexible Server. Strzałki wskazują ścieżki komunikacyjne.
- Aplikacja może zażądać tokenu z punktu końcowego tożsamości usługi Azure Instance Metadata Service.
- Jeśli używasz identyfikatora klienta i certyfikatu, następuje wywołanie do Microsoft Entra, aby uzyskać token dostępu.
- Firma Microsoft Entra zwraca token dostępu JSON Web Token (JWT). Aplikacja wysyła token dostępu w wywołaniach do serwera.
- Serwer weryfikuje token z firmą Microsoft Entra.
Struktura administratora
W przypadku korzystania z uwierzytelniania Microsoft Entra z serwerem elastycznym Azure Database for MySQL otrzymujesz dwa konta administratora: oryginalny administrator MySQL i administrator Microsoft Entra.
Tylko administrator, który korzysta z konta Microsoft Entra, może utworzyć pierwszego użytkownika bazy danych Microsoft Entra ID w bazie danych użytkownika. Logowanie administratora Microsoft Entra może być dokonane przez użytkownika Microsoft Entra lub grupę Microsoft Entra. Gdy administrator jest kontem grupy, każdy członek grupy jest administratorem serwera bazy danych. Konto grupy zwiększa możliwości zarządzania przez centralne dodawanie i usuwanie członków grupy w firmie Microsoft Entra bez zmieniania użytkowników lub uprawnień na serwerze bazy danych.
Ważna
Jednocześnie można skonfigurować tylko jednego administratora Microsoft Entra (użytkownika lub grupy).
Aby uzyskać dostęp do serwera elastycznego, możesz użyć następujących metod uwierzytelniania:
- Tylko uwierzytelnianie MySQL — opcja domyślna, która używa natywnego uwierzytelniania MySQL z logowaniem i hasłem mySQL.
- Tylko uwierzytelnianie Microsoft Entra — wyłącza natywne uwierzytelnianie MySQL, a użytkownicy i aplikacje muszą uwierzytelniać się za pomocą Microsoft Entra. Aby włączyć ten tryb, ustaw parametr serwera
aad_auth_onlyna wartośćON. - Uwierzytelnianie za pomocą programu MySQL i Microsoft Entra ID — dostępne są zarówno natywne uwierzytelnianie MySQL, jak i Microsoft Entra. Aby włączyć ten tryb, ustaw parametr serwera
aad_auth_onlyna wartośćOFF.
Permissions
Aby zezwolić usłudze UMI na odczytywanie danych z usługi Microsoft Graph jako tożsamości serwera, przyznaj następujące uprawnienia. Alternatywnie przypisz rolę Czytelnicy katalogu do tożsamości zarządzanej przypisanej przez użytkownika.
Ważna
Tylko użytkownik z co najmniej rolą Administrator ról uprzywilejowanych może przyznać te uprawnienia.
- User.Read.All: umożliwia dostęp do informacji o użytkowniku firmy Microsoft Entra.
- GroupMember.Read.All: umożliwia dostęp do informacji o grupie Entra firmy Microsoft.
- Application.Read.ALL: Umożliwia dostęp do informacji o jednostce usługi Entra firmy Microsoft (aplikacji).
Aby uzyskać wskazówki dotyczące udzielania uprawnień i korzystania z nich, zobacz Omówienie uprawnień Microsoft Graph.
Gdy nadajesz uprawnienia do UMI, mają one zastosowanie do wszystkich serwerów tworzonych z UMI przypisanym jako tożsamość serwera.
Walidacja tokenu
Uwierzytelnianie Microsoft Entra w usłudze Azure Database for MySQL Flexible Server zapewnia, że użytkownik istnieje na serwerze MySQL oraz sprawdza ważność tokenu poprzez weryfikację jego zawartości. Usługa wykonuje następujące kroki weryfikacji tokenu:
- Token jest podpisany przez firmę Microsoft Entra.
- Token jest wydawany przez Microsoft Entra dla dzierżawcy związanego z serwerem.
- Token nie wygasł.
- Token dotyczy wystąpienia serwera elastycznego (a nie innego zasobu platformy Azure).
Nawiązywanie połączenia przy użyciu tożsamości Microsoft Entra
Uwierzytelnianie firmy Microsoft Entra obsługuje następujące metody nawiązywania połączenia z bazą danych przy użyciu tożsamości firmy Microsoft Entra:
- hasło Microsoft Entra
- Microsoft Entra zintegrowany
- Microsoft Entra Universal z usługą MFA
- Używanie certyfikatów aplikacji usługi Active Directory lub tajemnic klienta
- Zarządzana Tożsamość
Podczas uwierzytelniania w Active Directory pobierasz token. Ten token to hasło do logowania.
Note
Tylko role użytkowników Microsoft Entra umożliwiają wykonywanie operacji zarządzania, takich jak dodawanie nowych użytkowników.
Note
Aby uzyskać więcej informacji na temat nawiązywania połączenia przy użyciu tokenu Active Directory, zobacz Konfigurowanie uwierzytelniania Microsoft Entra dla Azure Database for MySQL — serwer elastyczny.
Inne uwagi
Jednocześnie można skonfigurować tylko jednego administratora Microsoft Entra na serwer elastyczny.
Jeśli usuniesz użytkownika z Microsoft Entra, ten użytkownik nie będzie mógł uwierzytelnić się w usłudze Entra. W związku z tym użytkownik nie może uzyskać tokenu dostępu. Mimo że pasujący użytkownik nadal znajduje się w bazie danych, nawiązanie połączenia z serwerem z tym użytkownikiem nie jest możliwe.
Note
Możesz się zalogować przy użyciu usuniętego użytkownika Microsoft Entra do momentu wygaśnięcia tokenu (do 60 minut od wystawiania tokenu). Jeśli usuniesz użytkownika z usługi Azure Database for MySQL — serwer elastyczny, ten dostęp zostanie natychmiast odwołany.
Jeśli usuniesz administratora Microsoft Entra z serwera, serwer przestanie być skojarzony z dzierżawą Microsoft Entra, w związku z czym wszystkie logowania Microsoft Entra na serwerze zostaną wyłączone. Dodanie nowego administratora Microsoft Entra z tej samej dzierżawy ponownie umożliwia logowanie do Microsoft Entra.
Elastyczny serwer dopasowuje tokeny dostępu do unikatowego identyfikatora Entra użytkownika zamiast nazwy użytkownika. W związku z tym, jeśli usuniesz użytkownika z Microsoft Entra, a następnie dodasz nowego użytkownika o tej samej nazwie, nowy użytkownik nie dziedziczy poprzednich uprawnień.
Aby włączyć uwierzytelnianie Entra na serwerze repliki, należy zastosować te same kroki konfiguracji używane na serwerze podstawowym we wszystkich partnerach repliki.
Note
Nie można przenieść subskrypcji serwera elastycznego z włączonym uwierzytelnianiem Microsoft Entra do innej dzierżawy ani katalogu.