Administrar usuarios basados en tokens de Microsoft Entra en Azure confidential ledger
Article
Los usuarios basados en Microsoft Entra ID se identifican mediante su id. de objeto de Microsoft Entra.
Los usuarios con privilegios de administrador pueden administrar usuarios del libro de contabilidad confidencial. Los roles disponibles son Lector (solo lectura), Colaborador (lectura y escritura) y Administrador (lectura, escritura y administración de usuarios).
Inicio de sesión en Azure
Inicie sesión en Azure mediante el comando az login de la CLI de Azure o el cmdlet Connect-AzAccount de Azure PowerShell.
Si la CLI o PowerShell pueden abrir el explorador predeterminado, lo harán y cargarán una página de inicio de sesión de Azure. En caso contrario, visite https://aka.ms/devicelogin y escriba el código de autorización que se muestra en el terminal.
Si se le pide, inicie sesión con las credenciales de su cuenta en el explorador.
Obtenga el nombre del libro de contabilidad confidencial y el URI del servicio de identidad desde Azure Portal; ya que es necesario crear un cliente para administrar los usuarios. Esta imagen muestra las propiedades adecuadas en Azure Portal.
Reemplace las instancias de contoso y https://contoso.confidential-ledger.azure.com en los fragmentos de código siguientes por los valores respectivos de Azure Portal.
Crear un cliente de libro de contabilidad confidencial
Python
from azure.identity import DefaultAzureCredential
from azure.confidentialledger import ConfidentialLedgerClient
from azure.confidentialledger.identity_service import ConfidentialLedgerIdentityServiceClient
from azure.confidentialledger import LedgerUserRole
identity_client = ConfidentialLedgerCertificateClient()
network_identity = identity_client.get_ledger_identity(
ledger_id="contoso"
)
ledger_tls_cert_file_name = "ledger_certificate.pem"with open(ledger_tls_cert_file_name, "w") as cert_file:
cert_file.write(network_identity["ledgerTlsCertificate"])
# The DefaultAzureCredential will use the current Azure context to authenticate to Azure
credential = DefaultAzureCredential()
ledger_client = ConfidentialLedgerClient(
endpoint="https://contoso.confidential-ledger.azure.com",
credential=credential,
ledger_certificate_path=ledger_tls_cert_file_name
)
# Add a user with the contributor role# Other supported roles are Contributor and Administrator
user_id = "Azure AD object id of the user"
user = ledger_client.create_or_update_user(
user_id, {"assignedRole": "Contributor"}
)
# Get the user and check their properties
user = ledger_client.get_user(user_id)
assert user["userId"] == user_id
assert user["assignedRole"] == "Contributor"# Delete the user
ledger_client.delete_user(user_id)
Inicio de sesión en Azure
Inicie sesión en Azure mediante el comando az login de la CLI de Azure o el cmdlet Connect-AzAccount de Azure PowerShell.
Si la CLI o PowerShell pueden abrir el explorador predeterminado, lo harán y cargarán una página de inicio de sesión de Azure. En caso contrario, visite https://aka.ms/devicelogin y escriba el código de autorización que se muestra en el terminal.
Si se le pide, inicie sesión con las credenciales de su cuenta en el explorador.
Obtenga el nombre del libro de contabilidad confidencial y el URI del servicio de identidad desde Azure Portal; ya que es necesario crear un cliente para administrar los usuarios. Esta imagen muestra las propiedades adecuadas en Azure Portal.
Reemplace las instancias de contoso y https://contoso.confidential-ledger.azure.com en los fragmentos de código siguientes por los valores respectivos de Azure Portal.
Creación de un cliente y administración de los usuarios
Dotnet
using Azure.Core;
using Azure.Identity;
using Azure.Security.ConfidentialLedger;
internal class ACLUserManagement
{
static void Main(string[] args)
{
// Create a ConfidentialLedgerClient instance
// The DefaultAzureCredential will use the current Azure context to authenticate to Azure
var ledgerClient = new ConfidentialLedgerClient(new Uri("https://contoso.confidential-ledger.azure.com"), new DefaultAzureCredential());
string userId = "Azure AD object id of the user";
// Add the user with the Reader role
// Other supported roles are Contributor and Administrator
ledgerClient.CreateOrUpdateUser(
userId,
RequestContent.Create(new { assignedRole = "Reader" }));
// Get the user and print their properties
Azure.Response response = ledgerClient.GetUser(userId);
var aclUser = System.Text.Json.JsonDocument.Parse(response.Content.ToString());
Console.WriteLine($"Assigned Role is = {aclUser.RootElement.GetProperty("assignedRole").ToString()}");
Console.WriteLine($"User id is = {aclUser.RootElement.GetProperty("userId").ToString()}");
// Delete the user
ledgerClient.DeleteUser(userId);
}
}
Inicio de sesión en Azure
Inicie sesión en Azure mediante el comando az login de la CLI de Azure o el cmdlet Connect-AzAccount de Azure PowerShell.
Si la CLI o PowerShell pueden abrir el explorador predeterminado, lo harán y cargarán una página de inicio de sesión de Azure. En caso contrario, visite https://aka.ms/devicelogin y escriba el código de autorización que se muestra en el terminal.
Si se le pide, inicie sesión con las credenciales de su cuenta en el explorador.
Obtenga el nombre del libro de contabilidad confidencial y el URI del servicio de identidad desde Azure Portal; ya que es necesario crear un cliente para administrar los usuarios. Esta imagen muestra las propiedades adecuadas en Azure Portal.
Reemplace las instancias de contoso y https://contoso.confidential-ledger.azure.com en los fragmentos de código siguientes por los valores respectivos de Azure Portal.
Si la CLI o PowerShell pueden abrir el explorador predeterminado, lo harán y cargarán una página de inicio de sesión de Azure. En caso contrario, visite https://aka.ms/devicelogin y escriba el código de autorización que se muestra en el terminal.
Si se le pide, inicie sesión con las credenciales de su cuenta en el explorador.
Obtenga el nombre del libro de contabilidad confidencial y el URI del servicio de identidad desde Azure Portal; ya que es necesario crear un cliente para administrar los usuarios. Esta imagen muestra las propiedades adecuadas en Azure Portal.
Reemplace las instancias de contoso y https://contoso.confidential-ledger.azure.com en los fragmentos de código siguientes por los valores respectivos de Azure Portal.
Creación de un cliente y administración de los usuarios
TypeScript
import ConfidentialLedger, { getLedgerIdentity } from"@azure-rest/confidential-ledger";
import { DefaultAzureCredential } from"@azure/identity";
exportasyncfunctionmain() {
// Get the signing certificate from the confidential ledger Identity Serviceconst ledgerIdentity = await getLedgerIdentity("contoso");
// Create the confidential ledger Clientconst confidentialLedger = ConfidentialLedger(
"https://contoso.confidential-ledger.azure.com",
ledgerIdentity.ledgerIdentityCertificate,
new DefaultAzureCredential()
);
// Azure AD object id of the userconst userId = "Azure AD Object id"// Other supported roles are Reader and Contributorconst createUserParams: CreateOrUpdateUserParameters = {
contentType: "application/merge-patch+json",
body: {
assignedRole: "Contributor",
userId: `${userId}`
}
}
// Add the uservar response = await confidentialLedger.path("/app/users/{userId}", userId).patch(createUserParams)
// Check for a non-success responseif (response.status !== "200") {
throw response.body.error;
}
// Print the responseconsole.log(response.body);
// Get the user
response = await confidentialLedger.path("/app/users/{userId}", userId).get()
// Check for a non-success responseif (response.status !== "200") {
throw response.body.error;
}
// Print the responseconsole.log(response.body);
// Set the user role to Readerconst updateUserParams: CreateOrUpdateUserParameters = {
contentType: "application/merge-patch+json",
body: {
assignedRole: "Reader",
userId: `${userId}`
}
}
// Update the user
response = await confidentialLedger.path("/app/users/{userId}", userId).patch(updateUserParams)
// Check for a non-success responseif (response.status !== "200") {
throw response.body.error;
}
// Print the responseconsole.log(response.body);
// Delete the userawait confidentialLedger.path("/app/users/{userId}", userId).delete()
// Get the user to make sure it is deleted
response = await confidentialLedger.path("/app/users/{userId}", userId).get()
// Check for a non-success responseif (response.status !== "200") {
throw response.body.error;
}
}
main().catch((err) => {
console.error(err);
});
Azure portal
Vaya a Azure Portal y acceda a la hoja Manage users. Puede agregar, actualizar y eliminar usuarios de esta hoja.
Para agregar un usuario, haga clic en el botón Add/Remove, elija un usuario y seleccione el rol del usuario y Apply los cambios. El usuario se agregará a la lista de usuarios con el rol seleccionado.
Para quitar un usuario del libro de contabilidad, seleccione el rol Not Assigned y haga clic en el botón Apply. El usuario se quitará de la lista de usuarios.
El acceso a las cargas de trabajo basadas en la nube debe controlarse de forma centralizada al proporcionar una identidad definitiva para cada usuario y recurso. Puede asegurarse de que los empleados y los proveedores tengan el acceso suficiente para realizar su trabajo.
Muestre las características de Microsoft Entra ID para modernizar las soluciones de identidad, implementar soluciones híbridas e implementar la gobernanza de identidades.