Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Serviço Azure Web PubSub dá suporte à ID do Microsoft Entra para autorizar solicitações com aplicativos do Microsoft Entra.
Este artigo explica como configurar seu recurso e código para autenticar solicitações para o recurso usando um aplicativo do Microsoft Entra.
Registre um aplicativo no Microsoft Entra ID
A primeira etapa é registrar um aplicativo na ID do Microsoft Entra:
Após registrar seu aplicativo, você poderá encontrar a ID do aplicativo (cliente) e os valores de ID do diretório (locatário) na página de visão geral do aplicativo. Esses GUIDs podem ser úteis nas etapas a seguir.
Adicionar credenciais
Depois de registrar um aplicativo, você pode adicionar certificados, segredos do cliente (uma cadeia de caracteres) ou credenciais de identidade federadas como credenciais para o registro de aplicativo cliente confidencial. As credenciais permitem que seu aplicativo se autentique como ele mesmo, não exigindo nenhuma interação de um usuário em runtime e são usadas por aplicativos cliente confidenciais que acessam uma API Web.
Adicionar atribuições de função no portal do Azure
Esta seção mostra como atribuir uma função Azure a um principal de serviço ou identidade gerenciada para um recurso Web PubSub. Para ver as etapas detalhadas, confira Atribuir funções do Azure usando o portal do Azure.
Observação
Uma função pode ser atribuída a qualquer escopo, incluindo grupo de gerenciamento, assinatura, grupo de recursos ou recurso único. Para saber mais sobre o escopo, consulte Noções básicas sobre o escopo do RBAC do Azure.
No portal do Azure, acesse o recurso do Web PubSub.
Selecione controle de acesso (IAM) na barra lateral.
Selecione Adicionar>Adicionar atribuição de função.
Na aba Função , selecione um papel interno do Web PubSub ou um papel personalizado que inclua as permissões exigidas pela sua aplicação.
Função Description Caso de uso Proprietário do serviço Web PubSub Acesso completo a APIs de plano de dados, incluindo APIs REST de leitura/gravação e APIs de autenticação. Mais comumente usado para a criação de um servidor upstream que lida com solicitações de negociação e eventos de cliente. Leitor do Serviço Web PubSub Acesso somente para leitura às APIs dos planos de dados. Use isso ao desenvolver uma ferramenta de monitoramento que faça chamadas a APIs REST somente de leitura. Dica
Siga o princípio do menor privilégio usando uma função personalizada com somente as permissões necessárias do plano de dados do Web PubSub. Para gerar um token de acesso ao cliente e usá-lo para conectar, a identidade requer tanto
Microsoft.SignalRService/WebPubSub/clientConnection/generateToken/actionquantoMicrosoft.SignalRService/WebPubSub/clientConnection/write. Nenhuma função interna mais restrita inclui ambas as permissões.Selecione Avançar.
Para o aplicativo Microsoft Entra.
- Em
Assign accessà linha, selecione Usuário, grupo ou entidade de serviço. - Na linha
Members, clique emselect memberse escolha a identidade na janela pop-up.
- Em
Para identidade gerenciada para recursos do Azure.
- Na linha
Assign access, selecione Identidade gerenciada. - Na linha
Members, clique emselect memberse escolha o aplicativo na janela pop-up.
- Na linha
Selecione Avançar.
Examine sua atribuição e clique em Examinar + atribuir para confirmar a atribuição de função.
Importante
As atribuições de função recém-adicionadas podem levar até 30 minutos para serem propagadas.
Para saber mais sobre como atribuir e gerenciar funções do Azure, confira estes artigos:
- Atribuir funções do Azure usando o portal do Azure
- Atribuir funções do Azure usando a API REST
- Atribuir funções do Azure usando o Azure PowerShell
- Atribuir funções do Azure usando a CLI do Azure
- Atribuir funções do Azure usando modelos do Azure Resource Manager
Exemplos de código com autorização do Microsoft Entra
Para criar um WebPubSubServiceClient que use a autorização do Microsoft Entra no .NET, Java, JavaScript ou Python, consulte Usar o Azure Identity com WebPubSubServiceClient.