Použití spravovaných identit pro přístup k Azure SQL Database nebo Azure Synapse Analytics z úlohy Azure Stream Analytics

Azure Stream Analytics podporuje ověřování pomocí Managed Identity pro výstupní destinace Azure SQL Database a Azure Synapse Analytics. Spravované identity eliminují omezení metod ověřování na základě uživatelů, jako je potřeba znovu ověřit kvůli změnám hesla nebo vypršení platnosti tokenů uživatele, ke kterým dochází každých 90 dnů. Když odeberete nutnost ručního ověření, nasazení Stream Analytics je možné plně automatizovat.

Spravovaná identita je spravovaná aplikace zaregistrovaná v Microsoft Entra ID, která představuje danou úlohu Stream Analytics. Spravovaná aplikace se používá pro ověření cílového prostředku. V tomto článku se dozvíte, jak povolit spravovanou identitu pro Azure SQL Database nebo výstup(y) Azure Synapse Analytics u úlohy Stream Analytics prostřednictvím portálu Azure.

Overview

Tento článek ukazuje kroky potřebné k připojení úlohy Stream Analytics k vašemu Azure SQL Database nebo Azure Synapse Analytics fondu SQL pomocí režimu ověřování spravované identity.

  • Nejprve vytvoříte spravovanou identitu přiřazenou systémem pro úlohu Stream Analytics. Toto je identita vaší práce v Microsoft Entra ID.

  • Přidejte správce služba Active Directory do SQL serveru nebo pracovního prostoru Synapse, což umožňuje ověřování Microsoft Entra ID (spravovaná identita) pro daný prostředek.

  • Dále vytvořte uživatele s omezením představujícím identitu úlohy Stream Analytics v databázi. Pokaždé, když úloha Stream Analytics komunikuje s vaším prostředkem služby SQL DATABASE nebo Synapse SQL DB, je to identita, která bude odkazovat na kontrolu oprávnění, která vaše úloha Stream Analytics má.

  • Udělte oprávnění k úloze Stream Analytics pro přístup k fondům SQL Database nebo Synapse SQL.

  • Nakonec do úlohy Stream Analytics přidejte Azure SQL Database/Azure Synapse Analytics jako výstup.

Předpoklady

Pokud chcete používat tuto funkci, potřebujete tyto položky:

  • Úloha Azure Stream Analytics.

  • Prostředek Azure SQL Database.

Vytvoření spravované identity

Nejprve vytvořte spravovanou identitu pro vaši Azure Stream Analytics úlohu.

  1. Na portálu Azure otevřete úlohu Azure Stream Analytics.

  2. V levé navigační nabídce vyberte spravovanou identitu umístěnou v části Konfigurovat. Potom zaškrtněte políčko vedle možnosti Použít spravovanou identitu přiřazenou systémem a vyberte Uložit.

    Výběr spravované identity přiřazené systémem

    Microsoft Entra ID vytvoří aplikační identitu pro identitu úlohy Stream Analytics. Azure spravuje životní cyklus nově vytvořené identity. Když odstraníte úlohu Stream Analytics, Azure automaticky odstraní přidruženou identitu (tj. služební principal).

  3. Můžete také přepnout na spravované identity přiřazené uživatelem.

  4. Při uložení konfigurace se ID objektu (OID) objektu služby zobrazí jako ID principálu, jak je znázorněno v následující části:

    ID objektu zobrazené jako HLAVNÍ ID

    Instanční objekt služby má stejný název jako úloha Stream Analytics. Pokud je například název vaší úlohy MyASAJob, název instančního objektu je také MyASAJob.

Výběr správce služba Active Directory

Po vytvoření spravované identity vyberte správce služba Active Directory.

  1. Přejděte ke svému zdroji Azure SQL Database nebo k SQL fondu Azure Synapse Analytics. Vyberte pracovní prostor SQL Server nebo Synapse, pod kterým je prostředek. Odkaz na tyto prostředky najdete na stránce přehledu prostředků vedle názvu serveru nebo názvu pracovního prostoru.

  2. Pod Settings vyberte služba Active Directory Admin nebo SQL služba Active Directory Admin pro SQL Server a Synapse Workspace. Pak vyberte Nastavit správce.

    stránka správce služba Active Directory

  3. Na stránce správce služba Active Directory vyhledejte uživatele nebo skupinu, které mají být správcem SQL Server, a vyberte Select. Tento uživatel může v další části vytvořit obsahově omezeného uživatele databáze.

    Přidat správce služba Active Directory

    Na stránce správce služba Active Directory se zobrazují všichni členové a skupiny vašeho služba Active Directory. Neaktivní uživatelé nebo skupiny se nedají vybrat, protože nejsou podporovaní jako správci Microsoft Entra. Seznam podporovaných správců najdete v části Microsoft Entra a omezení části Použití ověřování Microsoft Entra pro ověřování pomocí služby SQL Database nebo Azure Synapse.

  4. Na stránce služba Active Directory admin vyberte Save. Proces změny správce trvá několik minut.

Vytvoření izolovaného uživatele databáze

Dále ve své databázi Azure SQL nebo Azure Synapse vytvořte omezeného uživatele databáze, který je namapovaný na identitu Microsoft Entra. Obsahovaný uživatel databáze nemá přihlášení k primární databázi, ale je mapován na identitu ve složce spojené s databází. Identita Microsoft Entra může být individuálním uživatelským účtem nebo skupinou. V takovém případě chcete pro úlohu Stream Analytics vytvořit uživatele databáze s omezením.

Další informace najdete v tématu Univerzální ověřování v SQL Database a Azure Synapse Analytics (podpora SSMS pro MFA).

  1. Připojte se k databázi Azure SQL nebo Azure Synapse pomocí SQL Server Management Studio. Uživatelské jméno je uživatel Microsoft Entra s oprávněním ALTER ANY USER. Příkladem je správce, který jste nastavili na SQL Server. Použijte Microsoft Entra ID – univerzální s vícefaktorovým ověřováním.

    Popojte se k SQL Server

    Název serveru <SQL Server name>.database.windows.net se může lišit v různých oblastech. Například oblast Čína by měla používat <SQL Server name>.database.chinacloudapi.cn.

    Konkrétní databázi Azure SQL nebo Azure Synapse můžete zadat tak, že přejdete na Options > Vlastnosti připojení > Připojit k databázi.

    vlastnosti připojení SQL Server

  2. Při prvním připojení se může zobrazit následující okno:

    Nové okno pravidla brány firewall

    1. Pokud ano, přejděte na portálu Azure na prostředek pracovního prostoru SQL Server nebo Synapse. V části Zabezpečení otevřete stránku Brány firewall a virtuální sítě nebo Brány firewall.
    2. Přidejte nové pravidlo s libovolným názvem pravidla.
    3. Pro počáteční IP adresu použijte IP adresu Odesílatele z okna Nové pravidlo brány firewall.
    4. Použijte IP adresu To z okna Nové pravidlo brány firewall jako konečnou IP adresu.
    5. Vyberte Save a zkuste se znovu připojit z SQL Server Management Studio.
  3. Po připojení vytvořte uživatele obsažené databáze. Následující příkaz SQL vytvoří uživatele databáze s omezením, který má stejný název jako vaše úloha Stream Analytics. Nezapomeňte do ASA_JOB_NAME zahrnout hranaté závorky. Použijte následující syntaxi T-SQL a spusťte dotaz.

    CREATE USER [ASA_JOB_NAME] FROM EXTERNAL PROVIDER;
    

    Pokud chcete ověřit, jestli jste uživatele databáze s omezením správně přidali, spusťte v aplikaci SSMS pod související databází následující příkaz a zkontrolujte, jestli je váš ASA_JOB_NAME pod sloupcem "name".

    SELECT * FROM <SQL_DB_NAME>.sys.database_principals
    WHERE type_desc = 'EXTERNAL_USER'
    
  4. Pokud chce Microsoft Entra ID ověřit, jestli má úloha Stream Analytics přístup k SQL databázi, musíte udělit Microsoft Entra oprávnění ke komunikaci s databází. Uděláte to tak, že znovu přejdete na stránku Firewalls a virtuální síť nebo Firewalls na portálu Azure a povolíte Povolit službám a prostředkům Azure přístup k tomuto serveru nebo workspace.

    Brána firewall a virtuální síť

Udělit oprávnění úloze Stream Analytics

Po vytvoření uživatele omezené databáze a udělení přístupu ke službám Azure na portálu, jak je popsáno v předchozí části, má vaše Stream Analytics úloha oprávnění ze spravované identity k CONNECT k vašemu Azure SQL databázovému prostředku přes spravovanou identitu. Udělte úloze Stream Analytics oprávnění SELECT a INSERT, protože tato oprávnění potřebuje později v pracovním postupu Stream Analytics. Oprávnění SELECT umožňuje úloze otestovat připojení k tabulce v databázi Azure SQL. Oprávnění INSERT umožňuje testování kompletních dotazů Stream Analytics, jakmile nakonfigurujete vstup a výstup databáze Azure SQL.

Tato oprávnění můžete udělit úloze Stream Analytics pomocí SQL Server Management Studio. Další informace najdete v referenčních informacích k grantu (Transact-SQL).

Pokud chcete udělit oprávnění pouze určité tabulce nebo objektu v databázi, použijte následující syntaxi T-SQL a spusťte dotaz.

GRANT CONNECT TO ASA_JOB_NAME;
GRANT SELECT, INSERT ON OBJECT::TABLE_NAME TO ASA_JOB_NAME;

Případně můžete kliknout pravým tlačítkem myši na Azure SQL nebo Azure Synapse databázi v SQL Server Management Studio a vybrat Properties > Oprávnění. V nabídce oprávnění můžete zobrazit úlohu Stream Analytics, kterou jste přidali dříve, a podle potřeby můžete oprávnění udělit nebo odepřít ručně.

Pokud se chcete podívat na všechna oprávnění přidaná k uživateli ASA_JOB_NAME , spusťte v nástroji SSMS v rámci související databáze následující příkaz:

SELECT dbprin.name, dbprin.type_desc, dbperm.permission_name, dbperm.state_desc, dbperm.class_desc, object_name(dbperm.major_id)
FROM sys.database_principals dbprin
LEFT JOIN sys.database_permissions dbperm
ON dbperm.grantee_principal_id = dbprin.principal_id
WHERE dbprin.name = '<ASA_JOB_NAME>'

Vytvoření výstupu Azure SQL Database nebo Azure Synapse

Poznámka:

Když jako referenční vstup použijete SQL Managed Instance (MI), musíte ve svém SQL Managed Instance nakonfigurovat veřejný koncový bod. Při konfiguraci vlastnosti databáze je nutné zadat plně kvalifikovaný název domény s portem. Například: sampleserver.public.database.windows.net,3342.

Jakmile nakonfigurujete spravovanou identitu, můžete do úlohy Stream Analytics přidat Azure SQL Database nebo Azure Synapse výstup.

Ujistěte se, že ve službě SQL Database vytvoříte tabulku s odpovídajícím výstupním schématem. Pokud do úlohy Stream Analytics přidáte výstup služby SQL Database, musíte zadat název této tabulky. Také se ujistěte, že úloha má oprávnění SELECT a INSERT k otestování připojení a spouštění dotazů Stream Analytics. Pokud jste to ještě neudělali, prohlédněte si část Udělení oprávnění úlohy Stream Analytics.

  1. Vraťte se k úloze Stream Analytics a v části Topologie úloh přejděte na stránku Výstupy.

  2. Vyberte Přidat > databázi SQL. V okně vlastností výstupu služby SQL Database vyberte v rozevíracím seznamu režimu ověřování Spravovanou identitu.

  3. Vyplňte zbývající vlastnosti. Další informace o vytvoření výstupu služby SQL Database najdete v tématu Vytvoření výstupu služby SQL Database pomocí Stream Analytics. Po dokončení vyberte Uložit.

  4. Po výběru Uložit se automaticky spustí test připojení k vašemu prostředku. Po úspěšném dokončení testu jste úlohu Stream Analytics nakonfigurovali tak, aby se připojila k vaší Azure SQL Database nebo Službě Synapse SQL Database pomocí režimu ověřování spravované identity.

Další kroky pro referenční data SQL

Pokud používáte referenční data SQL, Azure Stream Analytics vyžaduje, abyste nakonfigurovali účet úložiště vaší úlohy. Tato úloha používá tento účet úložiště k ukládání obsahu souvisejícího s úlohou Stream Analytics, jako jsou například referenční snímky dat SQL.
Pokud chcete nastavit přidružený účet úložiště, postupujte takto:

  1. Na stránce úlohy Stream Analytics v části Konfigurovat v nabídce vlevo vyberte nastavení účtu úložiště.

  2. Na stránce úlohy Stream Analytics vyberte nastavení účtu úložiště v části Konfigurovat v nabídce vlevo.

  3. Na stránce Nastavení účtu úložiště vyberte Přidat účet úložiště.

  4. Podle pokynů nakonfigurujte nastavení účtu úložiště.

    Snímek obrazovky se stránkou nastavení účtu úložiště úlohy Stream Analytics

Důležité

  • Pokud chcete provést ověření pomocí připojovací řetězec, musíte vypnout nastavení brány firewall v účtu úložiště.
  • Pokud chcete provést ověření pomocí spravované identity, musíte úlohu Stream Analytics přidat do seznamu řízení přístupu účtu úložiště pro roli Přispěvatel dat v objektech blob služby Storage a roli Přispěvatel dat tabulky služby Storage. Pokud úloze neudělíte přístup, nebude moct provádět žádné operace. Další informace o udělení přístupu najdete v tématu Použití Azure RBAC k přiřazení přístupu ke spravované identitě k jinému prostředku.

Další kroky s uživatelsky přiřazenou managovanou identitou

Opakujte kroky, pokud jste vybrali spravovanou identitu přiřazenou uživatelem pro připojení ASA k Synapse:

  1. Vytvořte uživatele databáze s omezením. Nahraďte ASA_Job_Name spravovanou identitou přiřazenou uživatelem. Viz následující příklad.
    CREATE USER [User-Assigned Managed Identity] FROM EXTERNAL PROVIDER;
    
  2. Udělete oprávnění pro User-Assigned Managed Identity. Nahraďte ASA_Job_Name spravovanou identitou přiřazenou uživatelem.

Další podrobnosti najdete v předchozích částech.

Odebrání spravované identity

Spravovanou identitu, kterou jste vytvořili pro úlohu Stream Analytics, odstraníte pouze při odstranění úlohy. Spravovanou identitu nemůžete odstranit bez odstranění úlohy. Pokud už spravovanou identitu nechcete používat, změňte metodu ověřování pro výstup. Spravovaná identita nadále existuje, dokud úlohu neodstraníte, a použije se, pokud se rozhodnete znovu použít ověřování spravované identity.

Další kroky