Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Microsoft Entra-Authentifizierung ist ein Mechanismus für die Verbindung mit Azure Database for MySQL Flexible Server unter Verwendung der in Microsoft Entra ID definierten Identitäten. Mithilfe Microsoft Entra Authentifizierung können Sie Datenbankbenutzeridentitäten und andere Microsoft-Dienste an einem zentralen Ort verwalten, wodurch die Berechtigungsverwaltung vereinfacht wird.
Vorteile der Entra-Authentifizierung
- Authentifiziert Benutzer auf einheitliche Weise über Azure Dienste hinweg.
- Verwaltet Kennwortrichtlinien und Kennwortrotation an einer zentralen Stelle.
- Unterstützt mehrere Authentifizierungsformen über Microsoft Entra ID, wodurch die Notwendigkeit zum Speichern von Kennwörtern ausgeschlossen werden kann.
- Ermöglicht Es Kunden, Datenbankberechtigungen mithilfe externer Microsoft Entra ID-Gruppen zu verwalten.
- Verwendet MySQL-Datenbankbenutzer, um Identitäten auf Datenbankebene zu authentifizieren.
- Unterstützt die tokenbasierte Authentifizierung für Anwendungen, die eine Verbindung mit Azure Database for MySQL flexiblen Server herstellen.
Konfigurieren und Verwenden der Microsoft Entra-Authentifizierung
Wählen Sie Ihre bevorzugte Authentifizierungsmethode für den Zugriff auf den flexiblen Server aus.
- Standardmäßig ist die Authentifizierungsmethode nur auf MySQL-Authentifizierung festgelegt.
- Um Microsoft Entra Authentifizierung zu aktivieren, ändern Sie die Authentifizierungsmethode in:
Microsoft Entra authentication only- oder
MySQL and Microsoft Entra authentication
Wählen Sie die vom Benutzer zugewiesene verwaltete Identität (UAMI) mit den folgenden Berechtigungen aus:
- User.Read.All: Ermöglicht den Zugriff auf Microsoft Entra-Benutzerinformationen.
- GroupMember.Read.All: Ermöglicht den Zugriff auf Microsoft Entra-Gruppeninformationen.
- Application.Read.ALL: Ermöglicht den Zugriff auf Microsoft Entra-Dienstprinzipalinformationen (Anwendungsinformationen).
Fügen Sie Microsoft Entra Administrator hinzu. Es kann Microsoft Entra Benutzer oder Gruppen sein, die Zugriff auf einen flexiblen Server haben.
Erstellen Sie Datenbankbenutzer in Ihrer Datenbank, die Microsoft Entra-Identitäten zugeordnet sind.
Stellen Sie eine Verbindung mit Ihrer Datenbank her, indem Sie ein Token für eine Microsoft Entra Identität abrufen und sich anmelden.
Note
Ausführliche schrittweise Anleitungen zum Konfigurieren Microsoft Entra Authentifizierung mit Azure Database for MySQL Flexible Server finden Sie unter Einrichten Microsoft Entra Authentifizierung für Azure Database for MySQL – Flexibler Server.
Architecture
Microsoft Entra Authentifizierung erfordert vom Benutzer verwaltete Identitäten. Wenn Sie eine vom Benutzer zugewiesene Identität mit dem flexiblen Server verknüpfen, gibt der Managed Identity Resource Provider (MSRP) intern ein Zertifikat mit dieser Identität aus. Wenn Sie die verwaltete Identität löschen, wird der entsprechende Dienstprinzipal automatisch entfernt.
Der Dienst verwendet die verwaltete Identität, um Zugriffstoken für Dienste anzufordern, die Microsoft Entra Authentifizierung unterstützen. Azure-Datenbank unterstützt derzeit nur eine vom Benutzer zugewiesene verwaltete Identität (UMI) für Azure Database for MySQL Flexible Server. Weitere Informationen finden Sie unter verwaltete Identitätstypen in Azure.
Das folgende Übersichtsdiagramm fasst zusammen, wie die Authentifizierung mit Azure Database for MySQL Flexible Server mithilfe der Microsoft Entra-Authentifizierung funktioniert. Die Pfeile zeigen die Kommunikationswege.
- Ihre Anwendung kann ein Token vom Azure Instance Metadata Service-Identitätsendpunkt anfordern.
- Wenn Sie die Client-ID und das Zertifikat verwenden, wird ein Aufruf an Microsoft Entra gesendet, um ein Zugriffstoken anzufordern.
- Microsoft Entra gibt ein JSON-Webtoken (JWT)-Zugriffstoken zurück. Ihre Anwendung sendet das Zugriffstoken bei Aufrufen an Ihren Server.
- Der Server überprüft das Token mit Microsoft Entra.
Administratorstruktur
Wenn Sie Microsoft Entra Authentifizierung mit Azure Database for MySQL Flexible Server verwenden, erhalten Sie zwei Administratorkonten: den ursprünglichen MySQL-Administrator und den Microsoft Entra-Administrator.
Nur Administratoren, die ein Microsoft Entra-Konto verwenden, können den ersten Microsoft Entra-ID-Datenbankbenutzer in einer Benutzerdatenbank erstellen. Die Microsoft Entra-Administratoranmeldung kann ein Microsoft Entra-Benutzer oder eine Microsoft Entra-Gruppe sein. Wenn der Administrator ein Gruppenkonto ist, ist jedes Gruppenmitglied ein Datenbankserveradministrator. Das Gruppenkonto verbessert die Verwaltbarkeit, indem Gruppenmitglieder in Microsoft Entra zentral hinzugefügt und entfernt werden, ohne die Benutzer oder Berechtigungen auf dem Datenbankserver zu ändern.
Important
Sie können jeweils nur einen Microsoft Entra Administrator (ein Benutzer oder eine Gruppe) konfigurieren.
Um auf den flexiblen Server zuzugreifen, können Sie die folgenden Authentifizierungsmethoden verwenden:
- Nur MySQL-Authentifizierung – Standardoption, die native MySQL-Authentifizierung mit MySQL-Anmeldung und Kennwort verwendet.
- Nur Microsoft Entra Authentifizierung – deaktiviert die native MySQL-Authentifizierung, und Benutzer und Anwendungen müssen sich mithilfe von Microsoft Entra authentifizieren. Um diesen Modus zu aktivieren, legen Sie den Serverparameter
aad_auth_onlyaufON. - Authentifizierung mit MySQL und Microsoft Entra ID – sowohl native MySQL- als auch Microsoft Entra-Authentifizierung sind verfügbar. Um diesen Modus zu aktivieren, legen Sie den Serverparameter
aad_auth_onlyaufOFF.
Erlaubnisse
Um zuzulassen, dass die UMI aus Microsoft Graph als Serveridentität lesen kann, erteilen Sie die folgenden Berechtigungen. Alternativ können Sie die Rolle "Verzeichnisleser " der vom Benutzer zugewiesenen verwalteten Identität zuweisen.
Important
Nur ein Benutzer mit mindestens der Rolle "Privilegierter Rollenadministrator " kann diese Berechtigungen erteilen.
- User.Read.All: Ermöglicht den Zugriff auf Microsoft Entra-Benutzerinformationen.
- GroupMember.Read.All: Ermöglicht den Zugriff auf Microsoft Entra-Gruppeninformationen.
- Application.Read.ALL: Ermöglicht den Zugriff auf Microsoft Entra-Dienstprinzipalinformationen (Anwendungsinformationen).
Anleitungen zum Erteilen und Verwenden der Berechtigungen finden Sie in der Übersicht über Microsoft Graph Berechtigungen.
Wenn Sie der UMI Berechtigungen erteilen, gelten diese für alle Server, die Sie erstellen und denen die UMI als Serveridentität zugewiesen ist.
Tokenüberprüfung
Die Microsoft Entra-Authentifizierung in der Azure-Datenbank für MySQL Flexible Server stellt sicher, dass der Benutzer im MySQL-Server vorhanden ist, und überprüft die Gültigkeit des Tokens, indem der Inhalt des Tokens überprüft wird. Der Dienst führt die folgenden Tokenüberprüfungsschritte aus:
- Das Token wird von Microsoft Entra signiert.
- Das Token wird von Microsoft Entra für den Mandanten ausgegeben, der dem Server zugeordnet ist.
- Das Token ist nicht abgelaufen.
- Token ist für die Flexible Server-Instanz (und keine andere Azure-Ressource) vorgesehen.
Verbinden mithilfe von Microsoft Entra Identitäten
Die Microsoft Entra-Authentifizierung unterstützt die folgenden Methoden zum Herstellen einer Verbindung mit einer Datenbank mithilfe von Microsoft Entra-Identitäten:
- Microsoft Entra-Kennwort
- Microsoft Entra integriert
- Microsoft Entra Universal mit Multi-Faktor-Authentifizierung
- Verwenden von Active Directory-Anwendungszertifikaten oder geheimen Clientschlüsseln
- Verwaltete Identität
Wenn Sie sich beim Active Directory authentifizieren, rufen Sie ein Token ab. Dieses Token ist Ihr Kennwort für die Anmeldung.
Note
Nur Microsoft Entra Benutzerrollen unterstützen Verwaltungsvorgänge, z. B. das Hinzufügen neuer Benutzer.
Note
Weitere Informationen zum Herstellen einer Verbindung mithilfe eines Active Directory-Tokens finden Sie unter Einrichten Microsoft Entra Authentifizierung für Azure Database for MySQL – Flexibler Server.
Weitere Überlegungen
Sie können jeweils nur einen Microsoft Entra Administrator pro flexiblen Server konfigurieren.
Wenn Sie einen Benutzer aus Microsoft Entra löschen, kann sich dieser Benutzer nicht mit Entra authentifizieren. Daher kann der Benutzer kein Zugriffstoken abrufen. Obwohl sich der übereinstimmende Benutzer noch in der Datenbank befindet, ist die Verbindung mit dem Server mit diesem Benutzer nicht möglich.
Note
Sie können sich mit dem gelöschten Microsoft Entra-Benutzer anmelden, bis das Token abläuft (bis zu 60 Minuten nach der Tokenausstellung). Wenn Sie den Benutzer aus der Azure-Datenbank für MySQL Flexible Server entfernen, wird dieser Zugriff sofort widerrufen.
Wenn Sie den Microsoft Entra Administrator vom Server entfernen, ist der Server nicht mehr einem Microsoft Entra Mandanten zugeordnet, und daher werden alle Microsoft Entra Anmeldungen für den Server deaktiviert. Das Hinzufügen eines neuen Microsoft Entra-Administrators aus demselben Mandanten ermöglicht Microsoft Entra-Anmeldungen erneut.
Ein flexibler Server gleicht Zugriffstoken mit der eindeutigen Entra-ID des Benutzers anstelle des Benutzernamens ab. Wenn Sie daher einen Benutzer aus Microsoft Entra löschen und dann einen neuen Benutzer mit demselben Namen hinzufügen, erbt der neue Benutzer nicht die vorherigen Berechtigungen.
Um die Entra-Authentifizierung auf einem Replikatserver zu aktivieren, müssen Sie dieselben Konfigurationsschritte anwenden, die auf dem primären Server für alle Replikatpartner verwendet werden.
Note
Sie können die Abonnements eines Flexible Servers, bei dem die Microsoft Entra-Authentifizierung aktiviert ist, nicht in einen anderen Mandanten oder ein anderes Verzeichnis übertragen.