Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Configuração de Aplicativos do Azure dá suporte à autorização de solicitações a repositórios da Configuração de Aplicativos usando Microsoft Entra ID. Com o Microsoft Entra ID, você pode aproveitar o controle de acesso baseado em função do Azure (Azure RBAC) para conceder permissões a entidades de segurança, que podem ser entidades de usuário, identidades gerenciadas ou entidades de serviço.
Visão geral
O acesso a um repositório da Configuração de Aplicativos usando Microsoft Entra ID envolve duas etapas:
Autenticação: obtenha um token da entidade de segurança do Microsoft Entra ID para a Configuração de Aplicativos. Para obter mais informações, confira Autenticação do Microsoft Entra na Configuração de Aplicativos.
Autorização: passe o token como parte de uma solicitação para um repositório da Configuração de Aplicativos. Para autorizar o acesso ao repositório da Configuração de Aplicativos especificado, as funções apropriadas devem ser atribuídas à entidade de segurança com antecedência. Para obter mais informações, confira Autorização do Microsoft Entra na Configuração de Aplicativos.
Funções internas do Azure da Configuração de Aplicativos do Azure
O Azure fornece as seguintes funções internas para autorizar o acesso à Configuração de Aplicativos usando Microsoft Entra ID:
Acesso ao plano de dados
As solicitações de operações do plano de dados são enviadas para o ponto de extremidade do repositório da Configuração de Aplicativos. Essas solicitações se referem aos dados de Configuração de Aplicativos.
- Proprietário de Dados de Configuração de Aplicativos: use essa função para conceder acesso de leitura, gravação e exclusão aos dados do Configuração de Aplicativos. Essa função não concede acesso ao recurso de Configuração de Aplicativos.
- Leitor de Dados da Configuração de Aplicativos: use essa função para conceder acesso de leitura aos dados da Configuração de Aplicativos. Essa função não concede acesso ao recurso de Configuração de Aplicativos.
Acesso ao plano de controle
Todas as solicitações de operações do plano de controle são enviadas para a URL do Azure Resource Manager. Essas solicitações se referem ao recurso Configuração de Aplicativos.
- Contribuidor de Configuração de Aplicativos: Use esta função para gerenciar apenas recursos de Configuração de Aplicativos. Essa função não concede acesso para gerenciar outros recursos do Azure. Ele pode habilitar a autenticação por chave de acesso e ler as chaves de acesso do recurso. Como resultado, um principal com essa função pode usar uma chave de acesso para ler e modificar os valores-chave da loja, mesmo que a função não conceda acesso direto aos dados usando o Microsoft Entra ID. Para evitar que os principais com essa função habilitem a autenticação por chave de acesso, use o Azure Policy para garantir que a autenticação por chave de acesso esteja desativada. Esse papel concede acesso para recuperar recursos de configuração de aplicativos excluídos, mas não para eliminá-los. Para eliminar recursos da Configuração de Aplicativos excluídos, use a função Colaborador.
- Leitor da Configuração de Aplicativos: use essa função para ler apenas o recurso Configuração de Aplicativos. Essa função não concede acesso para ler outros recursos do Azure. Não concede acesso às chaves de acesso do recurso nem aos dados armazenados no Configuração de Aplicativos.
- Contribuidor ou Proprietário: Use esses papéis para gerenciar recursos de Configuração de Aplicativos e outros recursos do Azure. Esses papéis são funções privilegiadas de administrador. Eles podem ativar a autenticação por chave de acesso e ler as chaves de acesso do recurso. Como resultado, uma entidade de segurança com qualquer uma das funções pode usar uma chave de acesso para ler e modificar os valores da chave do armazenamento, mesmo que as funções não concedam acesso direto aos dados usando o Microsoft Entra ID. Para evitar que os principais com esses papéis habilitem a autenticação por chave de acesso, use o Azure Policy para garantir que a autenticação por chave de acesso esteja desativada.
- Leitor: use essa função para ler o recurso Configuração de Aplicativos e também ler outros recursos do Azure. Essa função não concede acesso às chaves de acesso do recurso nem aos dados armazenados na Configuração de Aplicativos.
Observação
Depois que uma atribuição de função for feita para uma identidade, aguarde até 15 minutos para que a permissão seja propagada antes de acessar os dados armazenados na Configuração de Aplicativos usando essa identidade.
Autenticação com credenciais de token
Para permitir que seu aplicativo autentique com o Microsoft Entra ID, a biblioteca de Identidade do Azure dá suporte a várias credenciais de token para autenticação do Microsoft Entra ID. Por exemplo, você pode escolher Credencial do Visual Studio ao desenvolver seu aplicativo no Visual Studio, Credencial de Identidade de Carga de Trabalho quando seu aplicativo for executado no Kubernetes ou Credencial de Identidade Gerenciada quando seu aplicativo for implantado em serviços do Azure, como o Azure Functions.
Use DefaultAzureCredential
O DefaultAzureCredential é uma cadeia de credenciais de token preconfigurada que tenta automaticamente uma sequência ordenada dos métodos de autenticação mais comuns. O uso do DefaultAzureCredential permite que você mantenha o mesmo código nos ambientes de desenvolvimento local e do Azure. No entanto, é importante saber qual credencial está sendo usada em cada ambiente, pois você precisa conceder as funções apropriadas para que a autorização funcione. Por exemplo, autorize sua própria conta quando você espera que o DefaultAzureCredential use sua identidade de usuário durante o desenvolvimento local. Da mesma forma, habilite a identidade gerenciada no Azure Functions e atribua a ele a função necessária quando você esperar que o DefaultAzureCredential use a ManagedIdentityCredential quando seu Aplicativo de Funções for executado no Azure.
Atribuir funções de dados da Configuração de Aplicativos
Independentemente da credencial que você usar, será necessário atribuir as funções apropriadas antes que ela possa acessar o repositório da Configuração de Aplicativos. Se o aplicativo precisar apenas ler dados do repositório da Configuração de Aplicativos, atribua a ele a função Leitor de Dados da Configuração de Aplicativos. Se o aplicativo também precisar gravar dados no repositório da Configuração de Aplicativos, atribua a ele a função Proprietário de Dados da Configuração de Aplicativos.
Siga estas etapas para atribuir funções de Dados da Configuração de Aplicativos à sua credencial.
No portal do Azure, navegue até o repositório da Configuração de Aplicativos e selecione Controle de acesso (IAM).
Selecione Adicionar ->Adicionar atribuição de função.
Se você não tiver permissão para atribuir funções, a opção Adicionar atribuição de função estará desabilitada. Somente usuários com funções Proprietário ou Administrador de Acesso de Usuário podem fazer atribuições de função.
Na guia Função, selecione a função Leitor de Dados da Configuração de Aplicativos (ou outra função da Configuração de Aplicativos, conforme apropriado) e selecione Avançar.
Na guia Membros, siga o assistente para selecionar a credencial à qual você está concedendo acesso e selecione Avançar.
Por fim, na guia Verificar + atribuir, selecione Verificar + atribuir para atribuir a função.
Público para autenticação do Entra ID
O público-alvo da autenticação da ID do Microsoft Entra define quem tem permissão para acessar um recurso específico. Ele identifica o destinatário pretendido do token de segurança. A Configuração de Aplicativos dá suporte a diferentes públicos para nuvens diferentes.
Público-alvo da Configuração do Aplicativo
Para a Configuração de Aplicativos do Azure na nuvem global do Azure, use o seguinte público-alvo:
https://appconfig.azure.com
Para a Configuração de Aplicativos do Azure nas nuvens nacionais, use o público-alvo aplicável especificado na tabela abaixo:
| Nuvem nacional | Público |
|---|---|
| Azure Governamental | https://appconfig.azure.us |
| Microsoft Azure operado pela 21Vianet | https://appconfig.azure.cn |
| Bleu | https://appconfig.sovcloud-api.fr |
Configurar o público específico da nuvem
Ao usar a ID do Entra para autenticar com a Configuração de Aplicativos do Azure em nuvens diferentes da nuvem do Azure, do Azure Governamental e do Microsoft Azure operado pela 21Vianet, um público de ID do Entra apropriado deve ser configurado.
Dica
Se você encontrar o seguinte erro ao se conectar à Configuração de Aplicativos do Azure, normalmente é porque você está usando a Configuração de Aplicativos em uma nuvem específica sem configurar explicitamente o público-alvo do Microsoft Entra ID.
AADSTS500011: The resource principal named https://appconfig.azure.com was not found in the tenant named msazurecloud.
Para resolver esse problema, configure o público apropriado do Entra ID como mostrado nos snippets de código abaixo.
Provedor de configuração do .NET
Se o aplicativo usar qualquer um dos pacotes a seguir, o público-alvo poderá ser configurado utilizando o método ConfigureClientOptions . Use a versão 8.2.0 ou posterior de qualquer um dos pacotes a seguir para configurar o público-alvo.
Microsoft.Extensions.Configuration.AzureAppConfigurationMicrosoft.Azure.AppConfiguration.AspNetCoreMicrosoft.Azure.AppConfiguration.Functions.Worker
O snippet de código a seguir demonstra como adicionar o provedor de Configuração de Aplicativos do Azure a um aplicativo .NET com um público específico da nuvem.
builder.AddAzureAppConfiguration(o =>
{
o.Connect(
myStoreEndpoint,
new DefaultAzureCredential());
o.ConfigureClientOptions(clientOptions =>
clientOptions.Audience = "{Cloud specific audience here}");
});
SDK do Azure para .NET
Se o seu aplicativo usar o pacote a seguir, a audiência poderá ser configurada no ConfigurationClientOptions ao construir o objeto ConfigurationClient. Use a versão 1.6.0 ou posterior do pacote a seguir.
Azure.Data.AppConfiguration
O snippet de código a seguir demonstra como instanciar um cliente de configuração com um público específico da nuvem.
var configurationClient = new ConfigurationClient(
myStoreEndpoint,
new DefaultAzureCredential(),
new ConfigurationClientOptions
{
Audience = "{Cloud specific audience here}"
});
Próximas etapas
Saiba como usar identidades gerenciadas para acessar seu repositório da Configuração de Aplicativos.