Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A autenticação do Microsoft Entra é um mecanismo para se conectar ao Servidor Flexível do Banco de Dados do Azure para MySQL usando identidades definidas no Microsoft Entra ID. Usando Microsoft Entra autenticação, você pode gerenciar identidades de usuário de banco de dados e outras serviços Microsoft em um local central, o que simplifica o gerenciamento de permissões.
Benefícios da autenticação do Entra
- Autentica usuários nos serviços do Azure de forma consistente.
- Gerencia políticas de senha e rotação de senha em um só lugar.
- Dá suporte a várias formas de autenticação por meio de Microsoft Entra ID, o que pode eliminar a necessidade de armazenar senhas.
- Permite que os clientes gerenciem permissões de banco de dados usando grupos de Microsoft Entra ID externos.
- Usa usuários do banco de dados MySQL para autenticar identidades no nível do banco de dados.
- Oferece suporte à autenticação baseada em token para aplicativos que se conectam ao Banco de Dados do Azure para MySQL - Flexible Server.
Configurar e usar a autenticação do Microsoft Entra
Selecione seu método de autenticação preferencial para acessar o Servidor Flexível.
- Por padrão, o método de autenticação é definido apenas como autenticação MySQL.
- Para habilitar Microsoft Entra autenticação, altere o método de autenticação para:
Microsoft Entra authentication only- ou
MySQL and Microsoft Entra authentication
Selecione a UAMI (identidade gerenciada) atribuída pelo usuário com os seguintes privilégios:
- User.Read.All: permite o acesso às informações de usuário do Microsoft Entra.
- GroupMember.Read.All: permite o acesso a informações de grupo Microsoft Entra.
- Application.Read.ALL: Permite o acesso às informações da entidade de serviço (aplicativo) do Microsoft Entra.
Adicione Microsoft Entra Administrador. Pode ser Microsoft Entra usuários ou grupos, que têm acesso a um Servidor Flexível.
Crie usuários de banco de dados no seu banco de dados mapeados para as identidades do Microsoft Entra.
Conecte-se ao banco de dados obtendo um token para uma identidade do Microsoft Entra e fazendo login.
Note
Para obter instruções detalhadas passo a passo sobre como configurar a autenticação Microsoft Entra com Banco de Dados do Azure para MySQL Servidor Flexível, consulte Configurar Microsoft Entra autenticação para Banco de Dados do Azure para MySQL – Servidor Flexível.
Architecture
Microsoft Entra autenticação requer identidades gerenciadas pelo usuário. Quando você vincula uma identidade atribuída pelo usuário ao Servidor Flexível, o MSRP (Provedor de Recursos de Identidade Gerenciada) emite internamente um certificado para essa identidade. Quando você exclui a identidade gerenciada, a entidade de serviço correspondente é removida automaticamente.
O serviço usa a identidade gerenciada para solicitar tokens de acesso para serviços que dão suporte à autenticação Microsoft Entra. Atualmente, o Banco de Dados do Azure oferece suporte apenas a uma identidade gerenciada atribuída pelo usuário (UMI) para o Banco de Dados do Azure para MySQL – Servidor Flexível. Para saber mais, confira Tipos de identidade gerenciada.
O diagrama de alto nível a seguir resume como a autenticação funciona usando a autenticação do Microsoft Entra com o Banco de Dados do Azure para MySQL - Flexible Server. As setas indicam caminhos para comunicação.
- Seu aplicativo pode solicitar um token do ponto de extremidade de identidade do Serviço de Metadados de Instância do Azure.
- Quando você usa a ID do cliente e o certificado, uma chamada é feita ao Microsoft Entra para solicitar um token de acesso.
- O Microsoft Entra retorna um token de acesso JWT (Token Web JSON). Seu aplicativo envia o token de acesso em chamadas para o servidor.
- O servidor valida o token com o Microsoft Entra.
Estrutura do administrador
Ao usar a autenticação do Microsoft Entra com o Banco de Dados do Azure para MySQL Flexible Server, você obtém duas contas de administrador: o administrador original do MySQL e o administrador do Microsoft Entra.
Somente o administrador com base em uma conta do Microsoft Entra pode criar o primeiro usuário de banco de dados independente do Microsoft Entra ID em um banco de dados de usuário. O login do administrador do Microsoft Entra pode ser feito por um usuário do Microsoft Entra ou por um grupo do Microsoft Entra. Quando o administrador é uma conta de grupo, qualquer membro do grupo é um administrador de servidor de banco de dados. A conta de grupo aprimora a capacidade de gerenciamento, adicionando e removendo membros do grupo centralmente no Microsoft Entra sem alterar os usuários ou as permissões no servidor de banco de dados.
Importante
Você pode configurar apenas um administrador de Microsoft Entra (um usuário ou grupo) por vez.
Para acessar o Servidor Flexível, você pode usar os seguintes métodos de autenticação:
- Somente autenticação MySQL – opção padrão que usa autenticação MySQL nativa com entrada e senha do MySQL.
- Somente autenticação do Microsoft Entra – desabilita a autenticação nativa do MySQL, e usuários e aplicativos devem se autenticar por meio do Microsoft Entra. Para habilitar esse modo, defina o parâmetro
aad_auth_onlydo servidor comoON. - Autenticação com MySQL e Microsoft Entra ID – tanto o MySQL nativo quanto a autenticação Microsoft Entra estão disponíveis. Para habilitar esse modo, defina o parâmetro
aad_auth_onlydo servidor comoOFF.
Permissions
Para permitir que a UMI leia dados do Microsoft Graph usando a identidade do servidor, conceda as seguintes permissões. Como alternativa, atribua a função Leitores de Diretório à identidade gerenciada atribuída pelo usuário.
Importante
Somente um usuário com pelo menos a função Administrador de Função Privilegiada pode conceder essas permissões.
- User.Read.All: permite o acesso às informações de usuário do Microsoft Entra.
- GroupMember.Read.All: permite o acesso a informações de grupo Microsoft Entra.
- Application.Read.ALL: Permite o acesso às informações da entidade de serviço (aplicativo) do Microsoft Entra.
Para obter diretrizes sobre como conceder e usar as permissões, consulte Visão geral das permissões de Microsoft Graph.
Quando você concede as permissões à UMI, elas se aplicam a todos os servidores criados com a UMI atribuída como uma identidade de servidor.
Validação de token
A autenticação do Microsoft Entra no servidor flexível do Banco de Dados do Azure para MySQL garante que o usuário exista no servidor MySQL e verifica a validade do token, validando seu conteúdo. O serviço executa as seguintes etapas de validação de token:
- O token é assinado pelo Microsoft Entra.
- O token é emitido pelo Microsoft Entra para o locatário associado ao servidor.
- O token não expirou.
- O token é para a instância do Servidor Flexível (e não outro recurso do Azure).
Conectar usando identidades Microsoft Entra
A autenticação do Microsoft Entra dá suporte aos seguintes métodos de conexão a um banco de dados usando identidades do Microsoft Entra:
- Senha do Microsoft Entra
- Microsoft Entra integrado
- Microsoft Entra Universal com MFA
- Usando certificados de aplicativo do Active Directory ou segredos do cliente
- Identidade Gerenciada
Ao autenticar-se no Active Directory, você recupera um token. Esse token é sua senha para entrar.
Note
Somente as funções de usuário do Microsoft Entra dão suporte às operações de gerenciamento, como adicionar novos usuários.
Note
Para obter mais informações sobre como se conectar usando um token Active Directory, consulte Configurar Microsoft Entra autenticação para Banco de Dados do Azure para MySQL – Servidor Flexível.
Outras considerações
Você pode configurar apenas um administrador Microsoft Entra por Servidor Flexível por vez.
Se você excluir um usuário do Microsoft Entra, esse usuário não poderá se autenticar com o Entra. Portanto, o usuário não pode adquirir um token de acesso. Embora o usuário correspondente ainda esteja no banco de dados, a conexão com o servidor com esse usuário não é possível.
Note
Você pode entrar usando o usuário Microsoft Entra excluído até que o token expire (até 60 minutos após a emissão de token). Se você remover o usuário do Servidor Flexível do Banco de Dados do Azure para MySQL, esse acesso será revogado imediatamente.
Se você remover o Microsoft Entra administrador do servidor, o servidor não estará mais associado a um locatário Microsoft Entra e, portanto, todos os logons Microsoft Entra serão desabilitados para o servidor. A adição de um novo administrador do Microsoft Entra do mesmo inquilino reativa os logons do Microsoft Entra.
Um Servidor Flexível associa tokens de acesso ao ID exclusivo do usuário no Entra, em vez do nome de usuário. Portanto, se você excluir um usuário de Microsoft Entra e adicionar um novo usuário com o mesmo nome, o novo usuário não herdará as permissões anteriores.
Para habilitar a autenticação do Entra em um servidor de réplica, você precisa aplicar as mesmas etapas de configuração usadas no servidor primário em todos os parceiros de réplica.
Note
Não é possível transferir as assinaturas de um Servidor Flexível com Microsoft Entra autenticação habilitada para outro locatário ou diretório.