Implantação

Em vez de configurar manualmente a Configuração do Aplicativo do Azure, você pode tratar sua configuração como um artefato implantável. A Configuração do Aplicativo suporta os seguintes métodos para ler e gerenciar sua configuração durante a implantação:

Quando você usa processos de implantação automatizados para gerenciar sua configuração, as entidades de serviço que executam a implantação precisam de funções e permissões específicas para acessar recursos e dados de Configuração do Aplicativo. Este artigo discute as funções e permissões necessárias. Ele também mostra como configurar implantações quando você usa uma rede privada para acessar a Configuração do Aplicativo.

Gerenciar recursos de Configuração de Aplicativo na implantação

Você deve ter permissões do Azure Resource Manager para gerenciar recursos de Configuração do Aplicativo.

Autorização do Azure Resource Manager

Determinadas funções de controle de acesso baseado em função do Azure (Azure RBAC) fornecem as permissões necessárias para gerenciar recursos de Configuração de Aplicativo. Especificamente, as funções que permitem as seguintes ações fornecem essas permissões:

  • Microsoft.AppConfiguration/configurationStores/write
  • Microsoft.AppConfiguration/configurationStores/*

As funções internas que permitem essas ações incluem as seguintes funções:

  • Owner
  • Contributor

Para obter mais informações sobre o RBAC do Azure e a ID do Microsoft Entra, consulte Acessar a Configuração do Aplicativo do Azure usando a ID do Microsoft Entra.

Gerenciar dados de configuração do aplicativo na implantação

Você pode gerenciar dados de Configuração do Aplicativo, como valores-chave e instantâneos, na implantação. Ao gerenciar dados de Configuração do Aplicativo como um artefato implantável, recomendamos que você defina o modo de autenticação do Azure Resource Manager do repositório de configuração como Passagem. Neste modo de autenticação:

  • O acesso a dados requer uma combinação de plano de dados e funções de gerenciamento do Azure Resource Manager.
  • O acesso aos dados pode ser atribuído ao chamador de implantação para fins de auditoria.

Importante

A versão 2023-08-01-preview da API do plano de controle de configuração do aplicativo ou posterior é necessária para configurar o modo de autenticação do Azure Resource Manager usando um modelo ARM, Bíceps ou a API REST. Para obter exemplos de API REST, consulte o repositório GitHub azure-rest-api-specs .

Modo de autenticação do Azure Resource Manager

Para usar o portal do Azure para configurar o modo de autenticação do Azure Resource Manager de um recurso de Configuração de Aplicativo, execute as seguintes etapas:

  1. Entre no portal do Azure e vá para seu recurso de Configuração de Aplicativo.

  2. Selecione Configurações>Configurações de acesso.

    Captura de ecrã do painel lateral do portal do Azure para um recurso de Configuração da Aplicação. Em Configurações, Configurações de acesso é realçado.

  3. Na página Configurações do Access , vá para a seção Modo de Autenticação do Azure Resource Manager . Ao lado de Modo de autenticação, selecione um modo de autenticação. A passagem é o modo recomendado.

    Captura de ecrã da secção Modo de Autenticação do Azure Resource Manager na página Definições de acesso. A passagem é selecionada como o modo de autenticação.

Observação

O modo de autenticação local é fornecido para compatibilidade com versões anteriores. Existem várias limitações para este modo:

  • Não há suporte para auditoria adequada para acessar dados na implantação.
  • O acesso a dados de chave-valor dentro de um modelo ARM, Bíceps e Terraform será desabilitado se a autenticação de chave de acesso estiver desabilitada.
  • As permissões do plano de dados da Configuração do Aplicativo não são necessárias para acessar os dados.

Autorização de configuração do aplicativo

Quando o modo de autenticação do Azure Resource Manager do seu recurso de Configuração de Aplicativo é Passagem, você deve ter permissões de plano de dados de Configuração de Aplicativo para ler e gerenciar dados de Configuração de Aplicativo na implantação. O recurso também pode ter outros requisitos de permissão de gerenciamento de linha de base.

As permissões do plano de dados de Configuração do Aplicativo incluem as seguintes ações:

  • Microsoft.AppConfiguration/configurationStores/*/read
  • Microsoft.AppConfiguration/configurationStores/*/write

As funções internas que permitem ações do plano de dados incluem as seguintes funções:

  • Proprietário de Dados de Configuração do Aplicativo: Permite Microsoft.AppConfiguration/configurationStores/*/read e Microsoft.AppConfiguration/configurationStores/*/write atua, entre outros
  • Leitor de dados de configuração do aplicativo: permite Microsoft.AppConfiguration/configurationStores/*/read ações

Para obter mais informações sobre o RBAC do Azure e a ID do Microsoft Entra, consulte Acessar a Configuração do Aplicativo do Azure usando a ID do Microsoft Entra.

Acesso à rede privada

Quando você restringe um recurso de Configuração de Aplicativo ao acesso à rede privada, as implantações que acessam dados de Configuração de Aplicativo por meio de redes públicas são bloqueadas. Para que as implantações sejam bem-sucedidas quando o acesso a um recurso de Configuração de Aplicativo é restrito a redes privadas, você deve executar as seguintes ações:

  • Configure um link privado do Gerenciamento de Recursos do Azure.
  • No recurso de Configuração do Aplicativo, defina o modo de autenticação do Azure Resource Manager como Passagem.
  • No recurso de Configuração do Aplicativo, habilite o acesso à rede privada do Azure Resource Manager.
  • Execute implantações acessando dados de Configuração do Aplicativo por meio do link privado configurado do Azure Resource Manager.

Quando todos esses critérios são atendidos, as implantações podem acessar com êxito os dados de Configuração do Aplicativo.

Para usar o portal do Azure para habilitar o acesso à rede privada do Azure Resource Manager para um recurso de Configuração de Aplicativo, execute as seguintes etapas:

  1. Entre no portal do Azure e vá para seu recurso de Configuração de Aplicativo.

  2. Selecione Configurações>de rede.

    Captura de ecrã do painel lateral do portal do Azure para um recurso de Configuração da Aplicação. Em Configurações, Rede é realçado.

  3. Vá para a guia Acesso Privado e selecione Habilitar Acesso à Rede Privada do Azure Resource Manager.

    Captura de ecrã do separador Acesso Privado na página Rede. A configuração Habilitar Acesso à Rede Privada do Azure Resource Manager está selecionada.

Observação

Você pode habilitar o acesso à rede privada do Azure Resource Manager somente quando usar o modo de autenticação de passagem .

Próximos passos

Para descobrir como usar um modelo ARM e o Bicep para implantação, consulte os seguintes inícios rápidos: