Microsoft Entra-autentisering för Azure Database for MySQL – flexibel server

Microsoft Entra autentisering är en mekanism för att ansluta till Azure Database for MySQL flexibel server med hjälp av identiteter som definierats i Microsoft Entra ID. Genom att använda Microsoft Entra autentisering kan du hantera databasanvändares identiteter och andra Microsoft-tjänster på en central plats, vilket förenklar behörighetshanteringen.

Fördelar med Entra-autentisering

  • Autentiserar användare över Azure tjänster på ett konsekvent sätt.
  • Hanterar lösenordsprinciper och lösenordsrotation på ett och samma ställe.
  • Stöder flera former av autentisering via Microsoft Entra ID, vilket kan eliminera behovet av att lagra lösenord.
  • Gör det möjligt för kunder att hantera databasbehörigheter med hjälp av externa Microsoft Entra ID grupper.
  • Använder MySQL-databasanvändare för att autentisera identiteter på databasnivå.
  • Stöder tokenbaserad autentisering för program som ansluter till Azure Database for MySQL flexibel server.

Konfigurera och använda Microsoft Entra-autentisering

  1. Välj önskad autentiseringsmetod för åtkomst till den flexibla servern.

    • Som standard är autentiseringsmetoden endast inställd på MySQL-autentisering.
    • Om du vill aktivera Microsoft Entra autentisering ändrar du autentiseringsmetoden till:
      • Microsoft Entra authentication only
      • eller MySQL and Microsoft Entra authentication
  2. Välj den användartilldelade hanterade identiteten (UAMI) med följande behörigheter:

    • User.Read.All: Tillåter åtkomst till Microsoft Entra användarinformation.
    • GroupMember.Read.All: Tillåter åtkomst till Microsoft Entra-gruppinformation.
    • Application.Read.ALL: Ger åtkomst till information om Microsoft Entra-tjänsthuvudobjekt (applikationer).
  3. Lägg till Microsoft Entra administratör. Det kan vara Microsoft Entra användare eller grupper som har åtkomst till en flexibel server.

  4. Skapa databasanvändare i databasen som mappats till Microsoft Entra-identiteter.

  5. Anslut till databasen genom att hämta en token för en Microsoft Entra identitet och logga in.

Note

Detaljerade stegvisa instruktioner om hur du konfigurerar Microsoft Entra autentisering med Azure Database for MySQL flexibel server finns i Konfigurera Microsoft Entra-autentisering för Azure Database for MySQL – flexibel server.

Architecture

Microsoft Entra autentisering kräver användarhanterade identiteter. När du länkar en användartilldelad identitet till den flexibla servern utfärdar MSRP (Managed Identity Resource Provider) internt ett certifikat till den identiteten. När du tar bort den hanterade identiteten tas motsvarande tjänsthuvudnamn bort automatiskt.

Tjänsten använder den hanterade identiteten för att begära åtkomsttoken för tjänster som stöder Microsoft Entra autentisering. Azure Database stöder för närvarande endast en användartilldelad hanterad identitet (UMI) för Azure Database for MySQL flexibel server. Mer information finns i Hanterade identitetstyper i Azure.

Följande övergripande diagram sammanfattar hur autentisering fungerar med Microsoft Entras autentisering i Azure Database for MySQL – Flexibel server. Pilarna indikerar kommunikationsvägar.

Diagram över hur Microsoft Entra-autentisering fungerar.

  1. Ditt program kan begära en token från Azure Instance Metadata Service-identitetsslutpunkten.
  2. När du använder klient-ID och certifikat görs ett anrop till Microsoft Entra för att begära en åtkomsttoken.
  3. Microsoft Entra returnerar en JSON-webbtoken (JWT) åtkomsttoken. Ditt program skickar åtkomsttoken vid anrop till servern.
  4. Servern verifierar token med Microsoft Entra.

Administratörsstruktur

När du använder Microsoft Entra autentisering med Azure Database for MySQL flexibel server får du två administratörskonton: den ursprungliga MySQL-administratören och Microsoft Entra-administratören.

Endast administratören med ett Microsoft Entra-konto kan skapa den första Microsoft Entra ID-innehållna databasanvändaren i en användardatabas. Administratörsinloggningen för Microsoft Entra kan vara en Microsoft Entra-användare eller en Microsoft Entra-grupp. När administratören är ett gruppkonto är alla gruppmedlemmar en databasserveradministratör. Gruppkontot förbättrar hanterbarheten genom att centralt lägga till och ta bort gruppmedlemmar i Microsoft Entra utan att ändra användare eller behörigheter på databasservern.

Important

Du kan bara konfigurera en Microsoft Entra administratör (en användare eller grupp) i taget.

Diagram över administratörsstrukturen i Microsoft Entra.

Om du vill komma åt den flexibla servern kan du använda följande autentiseringsmetoder:

  • Endast MySQL-autentisering – standardalternativ som använder intern MySQL-autentisering med MySQL-inloggning och lösenord.
  • Endast Microsoft Entra autentisering – inaktiverar intern MySQL-autentisering och användare och program måste autentisera med hjälp av Microsoft Entra. Om du vill aktivera det här läget anger du serverparametern aad_auth_only till ON.
  • Autentisering med MySQL och Microsoft Entra ID – både intern MySQL- och Microsoft Entra-autentisering är tillgängliga. Om du vill aktivera det här läget anger du serverparametern aad_auth_only till OFF.

Permissions

Om du vill tillåta att UMI läser från Microsoft Graph som serveridentitet beviljar du följande behörigheter. Du kan också tilldela rollen Katalogläsare till den användartilldelade hanterade identiteten.

Important

Endast en användare med rollen Privilegierad rolladministratör kan bevilja dessa behörigheter.

  • User.Read.All: Tillåter åtkomst till Microsoft Entra användarinformation.
  • GroupMember.Read.All: Tillåter åtkomst till Microsoft Entra-gruppinformation.
  • Application.Read.ALL: Ger åtkomst till information om Microsoft Entra-tjänsthuvudobjekt (applikationer).

Vägledning om hur du beviljar och använder behörigheterna finns i Översikt över Microsoft Graph behörigheter.

När du beviljar behörigheterna till UMI gäller de för alla servrar som du skapar med UMI tilldelad som en serveridentitet.

Tokenverifiering

Microsoft Entra-autentisering i Azure Database for MySQL – flexibel server säkerställer att användaren finns på MySQL-servern och kontrollerar tokens giltighet genom att verifiera tokens innehåll. Tjänsten utför följande tokenverifieringssteg:

  • Token är signerad av Microsoft Entra.
  • Token utfärdas av Microsoft Entra för den klientorganisation som är associerad med servern.
  • Token har inte upphört att gälla.
  • Token är för den flexibla serverinstansen (och inte en annan Azure-resurs).

Ansluta med hjälp av Microsoft Entra identiteter

Microsoft Entra-autentisering stöder följande metoder för att ansluta till en databas med hjälp av Microsoft Entra-identiteter:

  • Microsoft Entra-lösenord
  • Microsoft Entra integrerat
  • Microsoft Entra Universal med multifaktorautentisering (MFA)
  • Använda služba Active Directory-programcertifikat eller klienthemligheter
  • Hanterad identitet

När du autentiserar mot služba Active Directory hämtar du en token. Den här token är ditt lösenord för att logga in.

Note

Endast Microsoft Entra användarroller stöder hanteringsåtgärder, till exempel att lägga till nya användare.

Note

Mer information om hur du ansluter med hjälp av en služba Active Directory-token finns i Konfigurera Microsoft Entra-autentisering för Azure Database for MySQL – flexibel server.

Övriga beaktanden

  • Du kan endast konfigurera en Microsoft Entra-administratör åt gången per Flexible Server.

  • Om du tar bort en användare från Microsoft Entra kan användaren inte autentisera med Entra. Därför kan användaren inte hämta en åtkomsttoken. Även om den matchande användaren fortfarande finns i databasen är det inte möjligt att ansluta till servern med den användaren.

    Note

    Du kan logga in med den borttagna Microsoft Entra användaren tills token upphör att gälla (upp till 60 minuter från att token utfärdas). Om du tar bort användaren från Azure Database for MySQL – flexibel server återkallas den här åtkomsten omedelbart.

  • Om du tar bort den Microsoft Entra administratören från servern är servern inte längre associerad med en Microsoft Entra klientorganisation och därför inaktiveras alla Microsoft Entra inloggningar för servern. Om du lägger till en ny Microsoft Entra-administratör från samma klientorganisation återaktiver du Microsoft Entra-inloggningar.

  • En flexibel server matchar åtkomsttoken till användarens unika Entra-ID i stället för användarnamnet. Om du tar bort en användare från Microsoft Entra och sedan lägger till en ny användare med samma namn ärver den nya användaren inte de tidigare behörigheterna.

  • Om du vill aktivera Entra-autentisering på en replikserver måste du använda samma konfigurationssteg som används på den primära servern för alla replikpartners.

Note

Du kan inte överföra prenumerationerna på en flexibel server med Microsoft Entra autentisering aktiverat till en annan klient eller katalog.

Nästa steg