Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A autenticação Microsoft Entra é um mecanismo de ligação ao Base de Dados do Azure para MySQL Flexible Server utilizando identidades definidas no Microsoft Entra ID. Ao utilizar a autenticação Microsoft Entra, pode gerir as identidades dos utilizadores da base de dados e outros serviços serviços Microsoft numa localização central, o que simplifica a gestão de permissões.
Benefícios da autenticação Entra
- Autentica os utilizadores em todos os serviços do Azure de forma consistente.
- Gere as políticas de palavras-passe e a rotação de palavras-passe num só local.
- Suporta múltiplas formas de autenticação através do Microsoft Entra ID, o que pode eliminar a necessidade de armazenar palavras-passe.
- Permite aos clientes gerir permissões de bases de dados utilizando grupos externos de Microsoft Entra ID.
- Utiliza utilizadores de bases de dados MySQL para autenticar identidades ao nível da base de dados.
- Suporta autenticação baseada em tokens para aplicações que se ligam ao Base de Dados do Azure para MySQL Flexible Server.
Configure e utilize a autenticação Microsoft Entra
Selecione o seu método de autenticação preferido para aceder ao Servidor Flexível.
- Por defeito, o método de autenticação está definido apenas para autenticação MySQL.
- Para ativar a autenticação Microsoft Entra, altere o método de autenticação para:
Microsoft Entra authentication only- ou
MySQL and Microsoft Entra authentication
Selecione a identidade gerida atribuída pelo utilizador (UAMI) com os seguintes privilégios:
- User.Read.All: Permite o acesso às informações do usuário do Microsoft Entra.
- GroupMember.Read.All: Permite acesso à informação do grupo Microsoft Entra.
- Application.Read.ALL: Permite o acesso às informações do principal de serviço (aplicativo) do Microsoft Entra.
Adicionar Microsoft Entra Admin. Podem ser utilizadores Microsoft Entra ou grupos, que têm acesso a um Servidor Flexível.
Crie utilizadores mapeados para identidades Microsoft Entra na sua base de dados.
Ligue-se à sua base de dados recuperando um token para uma identidade Microsoft Entra e iniciando sessão.
Note
Para instruções detalhadas, passo a passo, sobre como configurar a autenticação Microsoft Entra com o Base de Dados do Azure para MySQL Flexible Server, veja Configurar autenticação Microsoft Entra para Base de Dados do Azure para MySQL - Flexible Server.
Architecture
A autenticação Microsoft Entra requer identidades geridas pelos utilizadores. Quando liga uma identidade atribuída pelo utilizador ao Servidor Flexível, o Fornecedor de Recursos de Identidade Gerida (MSRP) emite internamente um certificado para essa identidade. Quando elimina a identidade gerida, o principal de serviço correspondente é removido automaticamente.
O serviço utiliza a identidade gerida para solicitar tokens de acesso para serviços que suportam autenticação Microsoft Entra. Atualmente, o Azure Database suporta apenas uma identidade gerida atribuída pelo utilizador (UMI) para o Base de Dados do Azure para MySQL Flexible Server. Para obter mais informações, consulte Tipos de identidade gerenciados no Azure.
O seguinte diagrama de alto nível resume como funciona a autenticação utilizando a autenticação Microsoft Entra com o Base de Dados do Azure para MySQL Flexible Server. As setas indicam vias de comunicação.
- A sua aplicação pode solicitar um token do endpoint de identidade do Serviço de Metadados de Instância do Azure.
- Quando utiliza o ID do cliente e o certificado, é feita uma chamada para a Microsoft Entra para solicitar um token de acesso.
- A Microsoft Entra devolve um token de acesso no formato JSON Web Token (JWT). A sua aplicação envia o token de acesso nas chamadas para o seu servidor.
- O servidor valida o token com o Microsoft Entra.
Estrutura administrativa
Quando usa autenticação Microsoft Entra com o Base de Dados do Azure para MySQL Flexible Server, obtém duas contas de administrador: o administrador original do MySQL e o administrador do Microsoft Entra.
Apenas o administrador baseado numa conta Microsoft Entra pode criar o primeiro utilizador de base de dados contido com ID Microsoft Entra numa base de dados de utilizadores. O administrador do Microsoft Entra pode ser quer um utilizador Microsoft Entra, quer um grupo Microsoft Entra. Quando o administrador é uma conta de grupo, qualquer membro do grupo é administrador de servidor de base de dados. A conta de grupo melhora a gestão ao adicionar e remover centralmente membros do grupo no Microsoft Entra, sem alterar os utilizadores ou permissões no servidor de base de dados.
Importante
Só pode configurar um administrador da Microsoft Entra (um utilizador ou grupo) de cada vez.
Para aceder ao Servidor Flexível, pode usar os seguintes métodos de autenticação:
- Apenas autenticação MySQL - opção padrão que usa autenticação MySQL nativa com login e palavra-passe MySQL.
- Apenas a autenticação Microsoft Entra desativa a autenticação nativa do MySQL, e os utilizadores e aplicações devem autenticar-se usando o Microsoft Entra. Para ativar este modo, defina o parâmetro
aad_auth_onlydo servidor paraON. - Autenticação com MySQL e Microsoft Entra ID - estão disponíveis tanto a autenticação nativa do MySQL como a autenticação do Microsoft Entra. Para ativar este modo, defina o parâmetro
aad_auth_onlydo servidor paraOFF.
Permissions
Para permitir que o UMI leia do Microsoft Graph como identidade do servidor, conceda as seguintes permissões. Em alternativa, atribua a função Directory Readers à identidade gerida atribuída a utilizador.
Importante
Só um utilizador com pelo menos o papel de Administrador de Papel Privilegiado pode conceder estas permissões.
- User.Read.All: Permite o acesso às informações do usuário do Microsoft Entra.
- GroupMember.Read.All: Permite acesso à informação do grupo Microsoft Entra.
- Application.Read.ALL: Permite o acesso às informações do principal de serviço (aplicativo) do Microsoft Entra.
Para orientações sobre como conceder e utilizar as permissões, consulte Visão Geral das permissões do Microsoft Graph.
Quando concedes permissões ao UMI, elas aplicam-se a todos os servidores que crias com o UMI atribuído como identidade de servidor.
Validação de token
A autenticação Microsoft Entra no Base de Dados do Azure para MySQL Flexible Server assegura que o utilizador existe no servidor MySQL e verifica a validade do token validando o conteúdo do token. O serviço executa os seguintes passos de validação de tokens:
- O token é assinado pela Microsoft Entra.
- O token é emitido pela Microsoft Entra para o inquilino associado ao servidor.
- O token não está expirado.
- Token é para a instância Flexible Server (e não para outro recurso Azure).
Ligue-se usando identidades Microsoft Entra
A autenticação do Microsoft Entra oferece suporte aos seguintes métodos de conexão a um banco de dados usando identidades do Microsoft Entra:
- Palavra-passe do Microsoft Entra
- Microsoft Entra integrado
- Microsoft Entra Universal com autenticação multifator (MFA)
- Utilização de certificados de aplicação ou segredos de cliente do Active Directory
- Identidade gerenciada
Quando te autenticas contra o Active Directory, recuperas um token. Este token é a sua palavra-passe para iniciar sessão.
Note
Apenas as funções de utilizador do Microsoft Entra suportam operações de administração, tais como a adição de novos utilizadores.
Note
Para mais informações sobre como se ligar usando um token Active Directory, consulte Configurar autenticação Microsoft Entra para Base de Dados do Azure para MySQL - Servidor Flexível.
Outras considerações
Só pode configurar um administrador Microsoft Entra por servidor flexível de cada vez.
Se apagar um utilizador do Microsoft Entra, esse utilizador não pode autenticar-se com o Entra. Portanto, o utilizador não pode adquirir um token de acesso. Embora o utilizador correspondente ainda esteja na base de dados, não é possível ligar-se ao servidor com esse utilizador.
Note
Pode iniciar sessão usando o utilizador Microsoft Entra eliminado até o token expirar (até 60 minutos após a emissão do token). Se remover o utilizador do Base de Dados do Azure para MySQL Flexible Server, este acesso é revogado imediatamente.
Se remover o administrador da Microsoft Entra do servidor, este deixa de estar associado a um tenant da Microsoft Entra e, por isso, todos os logins da Microsoft Entra ficam desativados para o servidor. Adicionar um novo administrador do Microsoft Entra a partir do mesmo tenant reativa os logins do Microsoft Entra.
Um Servidor Flexível associa os tokens de acesso ao ID Entra único do utilizador em vez do nome de utilizador. Portanto, se eliminar um utilizador do Microsoft Entra e depois adicionar um novo utilizador com o mesmo nome, o novo utilizador não herda as permissões anteriores.
Para ativar a autenticação Entra num servidor réplica, é necessário aplicar os mesmos passos de configuração usados no servidor principal a todos os parceiros réplica.
Note
Não pode transferir as subscrições de um Servidor Flexível com autenticação Microsoft Entra ativada para outro inquilino ou diretório.