إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
ينطبق على:
Azure SQL Database
مثيل Azure SQL المُدار
Azure Synapse Analytics (مجموعات SQL المخصصة فقط)
مصادقة دليل Azure النشط (AAD) فقط هي ميزة داخل azure SQL تسمح للخدمة بدعم مصادقة دليل Azure النشط (AAD) فقط، وهي معتمدة لقاعدة بيانات Azure SQLومثيل Azure SQL المُدار.
تتوفر مصادقة Microsoft Azure Active Directory فقط لتجمعات SQL المخصصة (المعروفة سابقاً باسم SQL DW) في الخوادم المستقلة. يمكن تمكين مصادقة Microsoft Azure Active Directory فقط لمساحة عمل Azure Synapse. لمزيد من المعلومات، راجع مصادقة Microsoft Azure Active Directory فقط مع مساحات عمل Azure Synapse.
تُعطّل مصادقة SQL عند تمكين مصادقة دليل Azure النشط (AAD) فقط في بيئة SQL Azure، بما في ذلك الاتصالات من مسؤولي خادم SQL وتسجيلات الدخول والمستخدمين. يُصرح فقط للمستخدمين الذين يستخدمون مصادقة دليل Azure النشط بالاتصال بالخادم أو قاعدة البيانات.
يمكن تمكين مصادقة دليل Azure النشط (AAD) فقط أو تعطيلها باستخدام مدخل Azure أو واجهة سطر الأوامر Azure أو PowerShell أو واجهة برمجة تطبيقات REST. يمكن أيضاً تكوين مصادقة Microsoft Azure Active Directory فقط أثناء إنشاء الخادم باستخدام قالب Azure Resource Manager (ARM).
لمزيد من المعلومات حول مصادقة azure SQL، يمكنك الاطلاع على المصادقة والتخويل.
وصف الميزة
عند تمكين مصادقة دليل Azure النشط فقط، تُعطل مصادقة SQL على مستوى الخادم أو المثيل المُدار، وتمنع أي مصادقة تستند إلى أي بيانات اعتماد مصادقة SQL. لن يتمكن مستخدمو المصادقة SQL من الاتصال بالخادم المنطقي لقاعدة بيانات azure SQL أو المثيل المُدار، بما في ذلك جميع قواعد البيانات الخاصة به. على الرغم من تعطيل المصادقة SQL، إلا إنه لا يزال من الممكن إنشاء تسجيلات دخول مصادقة SQL جديدة ويمكن للمستخدمين إنشاء حسابات دليل Azure نشط (AAD) بأذونات مناسبة. لن يُسمح لحسابات المصادقة SQL التي أنشأت حديثاً بالاتصال بالخادم. لا يؤدي تمكين مصادقة دليل Azure النشط (AAD) فقط إلى إزالة تسجيل الدخول إلى مصادقة SQL وحسابات المستخدمين الموجودة. تمنع الميزة هذه الحسابات فقط من الاتصال بالخادم وأي قاعدة بيانات تم إنشاؤها لهذا الخادم.
يمكنك أيضاً فرض إنشاء خوادم باستخدام مصادقة دليل Azure النشط (AAD) فقط باستخدام نهج Azure. لمزيد من المعلومات، يمكنك الاطلاع على نهج Azure لمصادقة دليل Azure النشط فقط.
الأذونات
يمكن تمكين مصادقة دليل Azure النشط (AAD) فقط أو تعطيلها بواسطة مستخدمي دليل Azure النشط (AAD) الذين هم أعضاء في الأدوار المضمنة في دليل Azure النشط ذات الامتيازات العالية، مثل اشتراك المالكون من Azure، ,المساهمون والمسؤولون العموميون. بالإضافة إلى ذلك، يمكن أيضاً لدور مدير أمان SQL تمكين أو تعطيل ميزة مصادقة دليل Azure النشط (AAD) فقط.
لن يكون لدى أدوار المساهم في خادم SQLو"المساهم في المثيل المُدار" SQL أذونات لتمكين ميزة المصادقة دليل Azure النشط (AAD) فقط أو تعطيلها. يتوافق هذا مع نهج فصل المهام، حيث لا يمكن للمستخدمين الذين يمكنهم إنشاء خادم Azure SQL أو إنشاء مسؤول دليل Azure النشط (AAD)، تمكين أو تعطيل ميزات الأمان.
الإجراءات المطلوبة
تُضاف الإجراءات التالية إلى دور مدير الأمان SQL للسماح بإدارة ميزة المصادقة دليل Azure النشط (AAD) فقط.
- Microsoft.Sql/servers/azureADOnlyAuthentications/*
- Microsoft.Sql/servers/administrators/read - مطلوب فقط للمستخدمين الذين يصلون إلى مدخل Azure في قائمة دليل Azure النشط (AAD)
- Microsoft.Sql/managedInstances/azureADOnlyAuthentications/*
- Microsoft.Sql/managedInstances/read
يمكن أيضاً إضافة الإجراءات المذكورة أعلاه إلى دور مخصص لإدارة مصادقة دليل Azure النشط (AAD) فقط. لمزيد من المعلومات راجع إنشاء دور مخصص وتعيينه في دليل Azure النشط (AAD).
إدارة مصادقة دليل Azure النشط (AAD) فقط باستخدام واجهات برمجة التطبيقات
هام
يجب تعيين مسؤول عن دليل Azure النشط (AAD) قبل تمكين مصادقة دليل Azure النشط (AAD) فقط.
يجب أن يكون لديك Azure CLI الإصدار 2.14.2 أو أعلى.
name يتوافق مع بادئة اسم الخادم أو المثيل (على سبيل المثال، myserver) وresource-group ويتوافق مع المورد الذي ينتمي إليه الخادم (على سبيل المثال myresource).
قاعدة بيانات Azure SQL
لمزيد من المعلومات حول هذه الأوامر، يمكنك الاطلاع على az sql server ad-only-auth.
تمكين قاعدة بيانات SQL أو تعطيلها
تمكين
az sql server ad-only-auth enable --resource-group myresource --name myserver
تعطيل
az sql server ad-only-auth disable --resource-group myresource --name myserver
التحقق من الحالة في قاعدة بيانات SQL
az sql server ad-only-auth get --resource-group myresource --name myserver
مثيل Azure SQL المُدار
لمزيد من المعلومات حول هذه الأوامر، يمكنك الاطلاع على az sql server ad-only-auth.
تمكين
az sql mi ad-only-auth enable --resource-group myresource --name myserver
تعطيل
az sql mi ad-only-auth disable --resource-group myresource --name myserver
التحقق من الحالة في مثيل مُدار SQL
az sql mi ad-only-auth get --resource-group myresource --name myserver
التحقق من مصادقة دليل Azure النشط (AAD) فقط باستخدام T-SQL
تمت إضافة SEVERPROPERTYIsExternalAuthenticationOnly للتحقق من تمكين مصادقة Azure AD فقط للخادم أو المثيل المُدار. يشير 1 إلى تمكين الميزة، ويشير 0 إلى تعطيل الميزة.
SELECT SERVERPROPERTY('IsExternalAuthenticationOnly')
الملاحظات
- يمكن لـ "مساهم خادم SQL" تعيين مسؤول دليل Azure النشط (AAD) أو إزالته، ولكن لا يمكنه تعيين إعداد مصادقة دليل Azure النشط (AAD) فقط. يمكن لـ "مدير أمان SQL" تعيين مسؤول دليل Azure النشط (AAD) أو إزالته، ولكن لا يمكنه تعيين إعداد مصادقة دليل Azure النشط (AAD) فقط. يمكن فقط للحسابات ذات أدوار Azure RBAC الأعلى أو الأدوار المخصصة التي تحتوي على كلا الإذنين تعيين أو إزالة مسؤول دليل Azure النشط (AAD) وتعيين إعداد مصادقة دليل Azure النشط (AAD) فقط. ومن هذه الأدوار دور المساهم.
- بعد تمكين أو تعطيل مصادقة دليل Azure النشط (AAD) فقط في مدخل Azure، يمكن رؤية إدخال سجل النشاط في قائمة خادم SQL.
- يمكن تمكين إعداد مصادقة دليل Azure النشط (AAD) فقط أو تعطيله من قبل المستخدمين الحاصلين على الأذونات الصحيحة فقط إذا تم تحديد مسؤول دليل Azure النشط (AAD) . إذا لم يُعيّن مسؤول دليل Azure النشط (AAD)، يظل إعداد مصادقة دليل Azure النشط (AAD) فقط نشط ولا يمكن تمكينه أو تعطيله. كما سيفشل استخدام واجهات برمجة التطبيقات لتمكين مصادقة دليل Azure النشط (AAD) فقط إذا لم يُعيّن مسؤول دليل Azure النشط (AAD).
- يُعتمد تغيير مسؤول دليل Azure النشط (AAD) عند تمكين مصادقة دليل Azure النشط (AAD) فقط للمستخدمين الذين لديهم الأذونات المناسبة.
- يسمح بتغيير مسؤول دليل Azure النشط (AAD) وتمكين مصادقة دليل Azure النشط (AAD) فقط أو تعطيلها في مدخل Azure للمستخدمين الذين لديهم الأذونات المناسبة. يمكن إتمام كلتا العمليتين باستخدام عملية حفظ واحدة في مدخل Azure. يجب تعيين مسؤول دليل Azure النشط (AAD) لتمكين مصادقة دليل Azure النشط (AAD) فقط.
- إزالة مسؤول دليل Azure النشط (AAD) عند تمكين ميزة المصادقة دليل Azure النشط (AAD) فقط غير معتمد. سيفشل استخدام واجهة برمجة تطبيقات لإزالة مسؤول دليل Azure النشط (AAD) في حالة تمكين مصادقة دليل Azure النشط (AAD) فقط.
- إذا مُكّن إعداد مصادقة دليل Azure النشط (AAD) فقط، فسيكون الزر إزالة المسؤول غير نشط في مدخل Azure.
- يُسمح بإزالة مسؤول دليل Azure النشط (AAD) وتعطيل إعداد مصادقة دليل Azure النشط (AAD) فقط، ولكنه يتطلب إذن المستخدم الصحيح لإكمال العمليات. يمكن إتمام كلتا العمليتين باستخدام عملية حفظ واحدة في مدخل Azure.
- يمكن لمستخدمي دليل Azure النشط (AAD) الحاصلين على أذونات مناسبة انتحال صفة المستخدمين SQL الحاليين.
- يستمر انتحال الهوية في العمل بين مستخدمي مصادقة SQL حتى عند تمكين ميزة مصادقة دليل Azure النشط (AAD) فقط.
قيود مصادقة دليل Azure النشط (AAD) فقط في قاعدة بيانات SQL
عند تمكين مصادقة دليل Azure النشط (AAD) فقط لقاعدة بيانات SQL، لا يتم دعم الميزات التالية:
- أدوار خادم Azure SQL Database مدعومة لأساسيات خادم Azure AD، ولكن ليس إذا كان تسجيل الدخول إلى Microsoft Azure Active Directory مجموعة.
- مهام مرنة
- مزامنة البيانات SQL
- تغيير التقاط البيانات (CDC) - إذا أنشأت قاعدة بيانات في قاعدة بيانات Azure SQL كمستخدم دليل Azure النشط (AAD) وقمت بتمكين التقاط البيانات عليها، فلن يتمكن مستخدم SQL من تعطيل أو إجراء تغييرات على عناصر CDC. ومع ذلك، سيتمكن مستخدم دليل Azure النشط (AAD) آخر من تمكين أو تعطيل CDC على نفس قاعدة البيانات. وبشكلٍ مماثل، إذا قمت بإنشاء قاعدة بيانات Azure SQL كمستخدم SQL، فلن يعمل تمكين أو تعطيل CDC كمستخدم دليل Azure النشط (AAD)
- النسخ المتماثل للمعاملات - نظراً لأن مصادقة SQL مطلوبة للاتصال بين المشاركين في النسخ المتماثل، فعند تمكين مصادقة دليل Azure النشط (AAD) فقط، لا يُدعم النسخ المتماثل للمعاملات لقاعدة بيانات SQL للسيناريوهات حيث يُستخدم النسخ المتماثل للمعاملات لدفع التغييرات التي أُجريت في مثيل Azure SQL المُدار، أو خادم SQL المحلي، أو مثيل خادم SQL لأجهزة Azure الظاهرية إلى قاعدة بيانات في قاعدة بيانات Azure SQL
- نتائج تحليلات SQL (معاينة)
- كشف EXEC AS لحسابات أعضاء مجموعة دليل Azure النشط (AAD)
قيود مصادقة دليل Azure النشط (AAD) فقط في المثيل المدار
عند تمكين مصادقة دليل Azure النشط (AAD) فقط للمثيل المدار، لا يتم دعم الميزات التالية:
- النسخ المماثل للمعاملات
- تدعم مهام عامل SQL في المثيل المُدار مصادقة Azure AD فقط. ومع ذلك، لا يمكن لمستخدم دليل Azure النشط (AAD) الذي هو عضو في مجموعة دليل Azure النشط (AAD) التي لديها حق الوصول إلى المثيل المُدار امتلاك مهام عامل SQL
- نتائج تحليلات SQL (معاينة)
- كشف EXEC AS لحسابات أعضاء مجموعة دليل Azure النشط (AAD)
لمزيدٍ من القيود، يمكنك الاطلاع على اختلافات T-SQL بين SQL Server & وAzure SQL Managed Instance.