Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Entra-autentisering är en mekanism för att ansluta till Azure Database for PostgreSQL med hjälp av identiteter som definierats i Microsoft Entra-ID. Genom att använda Microsoft Entra autentisering kan du hantera databasanvändares identiteter och andra Microsoft-tjänster på en central plats, vilket förenklar behörighetshanteringen.
Fördelarna med att använda Microsoft Entra-ID är:
- Autentisering av användare i Azure-tjänster på ett enhetligt sätt.
- Hantering av lösenordsprinciper och lösenordsrotation på en enda plats.
- Stöd för flera former av autentisering, vilket kan eliminera behovet av att lagra lösenord.
- Möjligheten för kunder att hantera databasbehörigheter med hjälp av externa grupper (Microsoft Entra ID).
- Användning av PostgreSQL-databasroller för att autentisera identiteter på databasnivå.
- Stöd för tokenbaserad autentisering för program som ansluter till Azure Database for PostgreSQL flexibel server.
Så här fungerar Microsoft Entra-ID i Azure Database for PostgreSQL
Följande diagram på hög nivå sammanfattar hur autentisering fungerar när du använder Microsoft Entra-autentisering med Azure Database for PostgreSQL. Pilarna indikerar kommunikationsvägar.
- Ditt program kan begära en token från Azure tjänstidentitetsslutpunkt för flexibel servermetadata.
- När du använder klient-ID och certifikat görs ett anrop till Microsoft Entra-ID för att begära en åtkomsttoken.
- Microsoft Entra ID returnerar en åtkomsttoken av typen JSON Web Token (JWT). Ditt program skickar åtkomsttoken vid ett anrop till din flexibla server.
- Den flexibla servern verifierar token med Microsoft Entra ID.
Stegen för att konfigurera Microsoft Entra-ID med Azure Database for PostgreSQL finns i Använda Microsoft Entra-ID för autentisering med Azure Database for PostgreSQL.
Skillnader mellan en PostgreSQL-administratör och en Microsoft Entra-administratör
När du som Microsoft Entra-administratör aktiverar Microsoft Entra-autentisering för ditt Microsoft Entra-säkerhetsobjekt, gäller följande för kontot:
- Hämtar samma behörigheter som den ursprungliga PostgreSQL-administratören.
- Kan hantera andra Microsoft Entra-roller på servern.
PostgreSQL-administratören kan bara skapa lokala lösenordsbaserade användare. Men Microsoft Entra-administratören har behörighet att hantera både Microsoft Entra-användare och lokala lösenordsbaserade användare.
Microsoft Entra-administratören kan vara en Microsoft Entra-användare, en Microsoft Entra-grupp, ett tjänsthuvudnamn eller en hanterad identitet. Att använda ett gruppkonto som administratör förbättrar hanterbarheten. Det tillåter centraliserad tillägg och borttagning av gruppmedlemmar i Microsoft Entra ID utan att ändra användare eller behörigheter inom den Azure Database for PostgreSQL flexibla servern.
Du kan konfigurera flera Microsoft Entra-administratörer samtidigt. Du kan inaktivera lösenordsautentisering till en Azure Database for PostgreSQL flexibel server för förbättrade gransknings- och efterlevnadskrav.
Microsoft Entra-administratörer som du skapar via Azure-portalen, ett API eller SQL har samma behörigheter som den vanliga administratörsanvändare som du skapade under serveretablering. Du hanterar databasbehörigheter för icke-administrativa Microsoft Entra-roller på samma sätt som för vanliga roller.
Anslutning via Microsoft Entra-identiteter
Microsoft Entra-autentisering stöder följande metoder för att ansluta till en databas med hjälp av Microsoft Entra-identiteter:
- Microsoft Entra-lösenordsautentisering
- Microsoft Entra-integrerad autentisering
- Microsoft Entra universal med multifaktorautentisering
- služba Active Directory-programcertifikat eller klienthemligheter
- Hanterad identitet
När du har autentiserat mot služba Active Directory hämtar du en token. Den här token är ditt lösenord för inloggning.
Stegen för att konfigurera Microsoft Entra-ID med Azure Database for PostgreSQL finns i Använda Microsoft Entra-ID för autentisering med Azure Database for PostgreSQL.
Begränsningar och överväganden
Tänk på följande när du använder Microsoft Entra-autentisering med Azure Database for PostgreSQL:
Om du vill göra Microsoft Entra-säkerhetsobjekt till ägare av användardatabaserna vid alla distributionsförfaranden lägger du till uttryckliga beroenden i distributionsmodulen (Terraform eller Azure Resource Manager) för att säkerställa att Microsoft Entra-autentisering är aktiverad innan du skapar några användardatabaser.
Du kan när som helst konfigurera flera Microsoft Entra-säkerhetsobjekt (användare, grupper, tjänstens huvudkonton eller hanterade identiteter) som Microsoft Entra-administratörer för en flexibel Azure Database for PostgreSQL-server.
Endast en Microsoft Entra-administratör för PostgreSQL kan först ansluta till den Azure Database for PostgreSQL flexibla servern med hjälp av ett Microsoft Entra konto. služba Active Directory-administratören kan konfigurera efterföljande Microsoft Entra-databasanvändare.
Om du tar bort ett Microsoft Entra-säkerhetsobjekt från Microsoft Entra ID finns säkerhetsobjektet fortfarande kvar som en PostgreSQL-roll, men det kan inte skaffa en ny åtkomsttoken. I det här fallet kan den motsvarande rollen, även om den fortfarande finns i databasen, inte autentisera sig mot servern. Databasadministratörer måste överföra ägarskap och ta bort roller manuellt.
Anmärkning
Den borttagna Microsoft Entra-användaren kan fortfarande logga in tills token upphör att gälla (upp till 60 minuter från att token utfärdas). Om du också tar bort användaren från Azure Database for PostgreSQL återkallas den här åtkomsten omedelbart.
Azure Database for PostgreSQL matchar åtkomsttoken till databasrollen med hjälp av användarens unika Microsoft Entra-användar-ID, i stället för att använda användarnamnet. Om du tar bort en Microsoft Entra-användare och skapar en ny användare med samma namn anser Azure Database for PostgreSQL att en annan användare. Om du tar bort en användare från Microsoft Entra-ID och lägger till en ny användare med samma namn kan den nya användaren därför inte ansluta till den befintliga rollen.
Vanliga frågor
Vilka är de tillgängliga autentiseringslägena i Azure Database for PostgreSQL?
Azure Database for PostgreSQL stöder tre autentiseringslägen: Endast PostgreSQL-autentisering, Endast Microsoft Entra-autentisering och både PostgreSQL- och Microsoft Entra-autentisering.
Kan jag konfigurera flera Microsoft Entra administratörer på min flexibla server?
Ja. Du kan konfigurera flera Microsoft Entra administratörer på din flexibla server. Under etableringen kan du bara ange en enda Microsoft Entra-administratör. Men när servern har skapats kan du ange så många Microsoft Entra-administratörer som du vill genom att gå till fönstret Autentisering .
Är en Microsoft Entra-administratör bara en Microsoft Entra-användare?
Nej. En Microsoft Entra-administratör kan vara en användare, grupp, tjänstens huvudnamn eller hanterad identitet.
Kan en Microsoft Entra-administratör skapa lokala lösenordsbaserade användare?
En Microsoft Entra-administratör har behörighet att hantera både Microsoft Entra-användare och lokala lösenordsbaserade användare.
Vad händer när jag aktiverar Microsoft Entra autentisering på min Azure Database for PostgreSQL flexibla server?
När du ställer in Microsoft Entra-autentisering på servernivå aktiveras PGAadAuth-tillägget och servern startas om.
Hur loggar jag in med Microsoft Entra-autentisering?
Du kan använda klientverktyg som
psqlellerpgAdminför att logga in på din flexibla server. Använd ditt Microsoft Entra-användar-ID som användarnamn och Din Microsoft Entra-token som lösenord.Hur genererar jag min token?
Du genererar tokenen med hjälp av
az login. Mer information finns i Hämta Microsoft Entra-åtkomsttoken.Vad är skillnaden mellan gruppinloggning och individuell inloggning?
Den enda skillnaden mellan att logga in som microsoft entra-gruppmedlem och logga in som en enskild Microsoft Entra-användare ligger i användarnamnet. För att logga in som enskild användare krävs ett enskilt Microsoft Entra-användar-ID. För att logga in som gruppmedlem krävs gruppnamnet. I båda scenarierna använder du samma enskilda Microsoft Entra-token som lösenordet.
Vad är skillnaden mellan gruppautentisering och individuell autentisering?
Den enda skillnaden mellan att logga in som microsoft entra-gruppmedlem och logga in som en enskild Microsoft Entra-användare ligger i användarnamnet. För att logga in som enskild användare krävs ett enskilt Microsoft Entra-användar-ID. För att logga in som gruppmedlem krävs gruppnamnet. I båda scenarierna använder du samma enskilda Microsoft Entra-token som lösenordet.
Vad är tokens livslängd?
Användartoken är giltiga i upp till 1 timme. Token för systemtilldelade hanterade identiteter är giltiga i upp till 24 timmar.