本文提供逐步說明,介紹如何在 適用於 PostgreSQL 的 Azure 資料庫 彈性伺服器中新增或移除使用者指派的受控識別。
指派給現有伺服器的步驟
本文假設您已建立要與現有 適用於 PostgreSQL 的 Azure 資料庫 彈性伺服器建立關聯之使用者指派的受控身分識別。
如需詳細資訊,請參閱如何在 Microsoft Entra ID 中管理使用者指派的受控識別。
您可以視需要將任意數量的使用者指派受控識別與適用於 PostgreSQL 的 Azure 資料庫彈性伺服器產生關聯。
該入口網站不支援將使用者指派的管理身份與 適用於 PostgreSQL 的 Azure 資料庫 彈性伺服器關聯。
從現有伺服器移除的步驟
該服務支援與 適用於 PostgreSQL 的 Azure 資料庫 彈性伺服器相關聯的使用者指派管理身份分離。
這項規則的例外情況是您指定用於存取資料加密之加密金鑰的任何使用者指派的受控身分識別。 這種情況只發生在你部署並 使用客戶管理金鑰進行資料加密的伺服器上。
該入口網站不支援將使用者指派的管理身份與 適用於 PostgreSQL 的 Azure 資料庫 彈性伺服器分離。
使用 az postgres flexible-server identity remove 指令,將使用者指定的身份與伺服器分離。
az postgres flexible-server identity remove \
--resource-group <resource_group> \
--server-name <server> \
--identity <identity>
如果你嘗試移除用來存取資料加密金鑰的使用者指派管理身份,會出現以下錯誤:
Cannot remove identity <identity> because it's used for data encryption.
顯示目前指派項目的步驟
使用 Azure 入口網站:
選取適用於 PostgreSQL 的 Azure 彈性伺服器資料庫。
在資源功能表中,選取 [概觀]。
選取 [JSON 檢視]。
在打開的 Resource JSON 面板中,找到 identity 屬性。 裡面可以找到 userAssignedIdentities。 該物件由一對或多組鍵值組成,每個鍵代表一個使用者指定的管理身份的資源識別碼。 相應的值包含與該管理身份相關的 principalId 和 clientId 。
使用 az postgres flexible-server identity list 指令,列出所有與伺服器相關的使用者指派管理身份。
az postgres flexible-server identity list \
--resource-group <resource_group> \
--server-name <server> \
--query "userAssignedIdentities"
相關內容