Adicionar identidades gerenciadas para a Configuração de Aplicativos do Azure

Este artigo mostra como criar uma identidade gerenciada para a Configuração de Aplicativos do Azure. Uma identidade gerenciada do Microsoft Entra ID permite que a Configuração de Aplicativos do Azure acesse facilmente outros recursos protegidos pelo Microsoft Entra. A identidade é gerenciada pela plataforma do Azure. Isso não exige que você crie nem rotacione segredos. Para saber mais sobre identidades gerenciadas na ID do Microsoft Entra, consulte Identidades gerenciadas para recursos do Azure.

Seu aplicativo pode receber dois tipos de identidades:

  • Uma identidade atribuída ao sistema é vinculada ao repositório de configurações. Ela será excluída se o repositório de configurações for excluído. Um repositório de configurações só pode ter uma identidade atribuída ao sistema.
  • Uma identidade atribuída ao usuário é um recurso independente do Azure que pode ser atribuído ao repositório de configurações. Um repositório de configurações pode ter várias identidades atribuídas ao usuário.

Adicionando uma identidade designada pelo sistema

Criar um repositório da Configuração de Aplicativos com uma identidade atribuída ao sistema requer uma propriedade adicional a ser definida no repositório.

Usando a CLI do Azure

Para configurar uma identidade gerenciada usando a CLI do Azure, use o comando [az appconfig identity assign] para um repositório de configurações existente. Você tem três opções para executar os exemplos nesta seção:

As etapas a seguir explicam a criação de um repositório de Configuração de Aplicativos e a atribuição de uma identidade usando a CLI. Nos exemplos a seguir, substitua os textos de espaço reservado <ResourceGroupName> e <AppConfigurationStoreName> pelo nome do seu grupo de recursos e por um nome exclusivo para a sua loja do App Configuration.

  1. Se você estiver usando a CLI do Azure em um console local, primeiro entre no Azure usando o [az login]. Use a conta associada à assinatura do Azure:

    az login
    
  2. Crie um repositório da Configuração de Aplicativos usando a CLI. Para obter mais exemplos de como usar a CLI com a Configuração de Aplicativos do Azure, confira Exemplos de CLI da Configuração de Aplicativos:

    az group create --name <ResourceGroupName> --location eastus
    az appconfig create --name <AppConfigurationStoreName> --location eastus --resource-group <ResourceGroupName> --sku Free
    
  3. Execute o comando [az appconfig identity assign] para criar a identidade atribuída ao sistema para este repositório de configurações:

    az appconfig identity assign --name <AppConfigurationStoreName> --resource-group <ResourceGroupName>
    

Adicionar uma identidade atribuída ao usuário

Criar um repositório do App Configuration com uma identidade atribuída pelo usuário exige que você crie a identidade e, em seguida, atribua seu identificador de recurso ao repositório.

Observação

Você pode adicionar até 10 identidades gerenciadas atribuídas pelo usuário a um repositório de Configuração de Aplicativos.

Usando a CLI do Azure

Para configurar uma identidade gerenciada usando a CLI do Azure, use o comando [az appconfig identity assign] para um repositório de configurações existente. Você tem três opções para executar os exemplos nesta seção:

As etapas a seguir explicam como criar uma identidade atribuída pelo usuário e um repositório de Configuração de Aplicativos e, em seguida, atribuir a identidade ao repositório usando a CLI. Nos exemplos a seguir, substitua o texto de espaço reservado <ResourceGroupName>, <AppConfigurationStoreName>, <UserAssignedIdentityName> e <SubscriptionId> pelos seus próprios valores.

  1. Se você estiver usando a CLI do Azure em um console local, primeiro entre no Azure usando o [az login]. Use a conta associada à assinatura do Azure:

    az login
    
  2. Crie um repositório da Configuração de Aplicativos usando a CLI. Para obter mais exemplos de como usar a CLI com a Configuração de Aplicativos do Azure, confira Exemplos de CLI da Configuração de Aplicativos:

    az group create --name <ResourceGroupName> --location eastus
    az appconfig create --name <AppConfigurationStoreName> --location eastus --resource-group <ResourceGroupName> --sku Free
    
  3. Crie uma identidade atribuída ao usuário chamada <UserAssignedIdentityName> usando a CLI.

    az identity create --resource-group <ResourceGroupName> --name <UserAssignedIdentityName>
    

    Na saída desse comando, observe o valor da propriedade id.

  4. Execute o comando [az appconfig identity assign] para atribuir a nova identidade do usuário a este repositório de configurações. Use o valor da propriedade id que você anotou na etapa anterior.

    az appconfig identity assign --name <AppConfigurationStoreName> --resource-group <ResourceGroupName> --identities /subscriptions/<SubscriptionId>/resourcegroups/<ResourceGroupName>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<UserAssignedIdentityName>
    

Removendo uma identidade

Uma identidade atribuída ao sistema pode ser removida desabilitando o recurso com o comando az appconfig identity remove na CLI do Azure. As identidades atribuídas pelo usuário podem ser removidas individualmente. Remover uma identidade atribuída pelo sistema dessa maneira também a excluirá do Microsoft Entra ID. As identidades atribuídas pelo sistema também são automaticamente removidas do Microsoft Entra ID quando o recurso do aplicativo é excluído.

Próximas etapas