Adicionar identidades gerenciadas para a Configuração do Aplicativo do Azure

Este artigo mostra como criar uma identidade gerenciada para a Configuração do Aplicativo do Azure. Uma identidade gerenciada da ID do Microsoft Entra permite que a Configuração do Aplicativo do Azure acesse facilmente outros recursos protegidos pelo Microsoft Entra. A identidade é gerenciada pela plataforma Azure. Ele não exige que você provisione ou alterne quaisquer segredos. Para obter mais informações sobre identidades gerenciadas no Microsoft Entra ID, consulte Identidades gerenciadas para recursos do Azure.

À sua aplicação podem ser atribuídos dois tipos de identidades:

  • Uma identidade atribuída pelo sistema está vinculada ao seu repositório de configuração. É eliminado se o repositório de configuração for eliminado. Um repositório de configuração só pode ter uma identidade atribuída ao sistema.
  • Uma identidade atribuída pelo usuário é um recurso autônomo do Azure que pode ser atribuído ao seu repositório de configuração. Um repositório de configuração pode ter várias identidades atribuídas pelo usuário.

Adicionando uma identidade atribuída ao sistema

Criar uma loja de configuração de aplicativos com uma identidade atribuída pelo sistema requer que uma propriedade adicional seja definida na loja.

Utilizar a CLI do Azure

Para configurar uma identidade gerenciada usando a CLI do Azure, use o comando [az appconfig identity assign] em um repositório de configuração existente. Você tem três opções para executar os exemplos nesta seção:

  • Utilize o Azure Cloud Shell a partir do portal do Azure.
  • Use o Azure Cloud Shell incorporado por meio do botão "Experimente", localizado no canto superior direito de cada bloco de código abaixo.
  • Instale a versão mais recente da CLI do Azure (2.1 ou posterior) se preferir usar um console de CLI local.

Os passos seguintes guiam-no como criar uma loja de Configuração de Aplicações e atribuir-lhe uma identidade usando a CLI. Nos exemplos seguintes, substitua o texto <ResourceGroupName> provisório por <AppConfigurationStoreName> o nome do seu grupo de recursos e um nome único para a sua App Configuration Store.

  1. Se você estiver usando a CLI do Azure em um console local, primeiro entre no Azure usando [az login]. Use uma conta associada à sua assinatura do Azure:

    az login
    
  2. Crie uma loja de configuração de aplicativos usando a CLI. Para obter mais exemplos de como usar a CLI com a Configuração de Aplicativo do Azure, consulte Exemplos de CLI de Configuração de Aplicativo:

    az group create --name <ResourceGroupName> --location eastus
    az appconfig create --name <AppConfigurationStoreName> --location eastus --resource-group <ResourceGroupName> --sku Free
    
  3. Execute o comando [az appconfig identity assign] para criar a identidade atribuída pelo sistema para este repositório de configuração:

    az appconfig identity assign --name <AppConfigurationStoreName> --resource-group <ResourceGroupName>
    

Adicionando uma identidade atribuída pelo usuário

Criar uma loja de configuração de aplicativos com uma identidade atribuída pelo usuário requer que você crie a identidade e, em seguida, atribua seu identificador de recurso à sua loja.

Nota

Você pode adicionar até 10 identidades gerenciadas atribuídas pelo usuário a uma loja de Configuração de Aplicativos.

Utilizar a CLI do Azure

Para configurar uma identidade gerenciada usando a CLI do Azure, use o comando [az appconfig identity assign] em um repositório de configuração existente. Você tem três opções para executar os exemplos nesta seção:

  • Utilize o Azure Cloud Shell a partir do portal do Azure.
  • Use o Azure Cloud Shell incorporado por meio do botão "Experimente", localizado no canto superior direito de cada bloco de código abaixo.
  • Instale a versão mais recente da CLI do Azure (2.0.31 ou posterior) se preferir usar um console de CLI local.

Os passos seguintes guiam-no na criação de uma identidade atribuída pelo utilizador e uma loja de Configuração de Aplicações, e depois na atribuição da identidade à loja usando a linha de comando. Nos exemplos seguintes, substitua o texto <ResourceGroupName>provisório , <AppConfigurationStoreName>, <UserAssignedIdentityName>, e <SubscriptionId> pelos seus próprios valores.

  1. Se você estiver usando a CLI do Azure em um console local, primeiro entre no Azure usando [az login]. Use uma conta associada à sua assinatura do Azure:

    az login
    
  2. Crie uma loja de configuração de aplicativos usando a CLI. Para obter mais exemplos de como usar a CLI com a Configuração de Aplicativo do Azure, consulte Exemplos de CLI de Configuração de Aplicativo:

    az group create --name <ResourceGroupName> --location eastus
    az appconfig create --name <AppConfigurationStoreName> --location eastus --resource-group <ResourceGroupName> --sku Free
    
  3. Crie uma identidade atribuída pelo usuário chamada <UserAssignedIdentityName> usando a CLI.

    az identity create --resource-group <ResourceGroupName> --name <UserAssignedIdentityName>
    

    Na saída deste comando, observe o valor da propriedade id.

  4. Execute o comando [az appconfig identity assign] para atribuir a nova identidade atribuída pelo usuário a este repositório de configuração. Utilize o valor da propriedade id que anotou no passo anterior.

    az appconfig identity assign --name <AppConfigurationStoreName> --resource-group <ResourceGroupName> --identities /subscriptions/<SubscriptionId>/resourcegroups/<ResourceGroupName>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<UserAssignedIdentityName>
    

Eliminar uma identidade

Uma identidade atribuída ao sistema pode ser removida desativando o recurso usando o comando az appconfig identity remove na CLI do Azure. As identidades atribuídas pelo usuário podem ser removidas individualmente. Remover uma identidade atribuída ao sistema dessa forma também a excluirá da ID do Microsoft Entra. As identidades atribuídas pelo sistema também são removidas automaticamente do Microsoft Entra ID quando o recurso do aplicativo é excluído.

Próximos passos