Autenticazione esclusiva di Microsoft Entra-con Azure SQL

Si applica a:Database SQL di AzureIstanza gestita di SQL di AzureAzure Synapse Analytics (solo pool SQL dedicati)

L'autenticazione basata solo su Microsoft Entra è una funzionalità all'interno di Azure SQL che consente al servizio di supportare solo l'autenticazione di Microsoft Entra ed è supportata per database SQL di Azure e Istanza gestita di SQL di Azure.

Nota

Microsoft Entra ID era precedentemente conosciuto come Azure Active Directory (Azure AD).

L'autenticazione basata solo su Microsoft Entra è disponibile anche per i pool SQL dedicati (in precedenza SQL Data Warehouse) su server autonomi. L'autenticazione basata solo su Microsoft Entra può essere abilitata per l'area di lavoro di Azure Synapse. Per altre informazioni, vedere Autenticazione basata solo su Microsoft Entra con le aree di lavoro di Azure Synapse.

Quando abiliti l'autenticazione solo Microsoft Entra, disabiliti l'autenticazione SQL nell'ambiente Azure SQL, inclusi i collegamenti da amministratori di server SQL, login e utenti. Solo gli utenti che utilizzano l'autenticazione Microsoft Entra possono connettersi al server o al database.

L'autenticazione basata solo su Microsoft Entra può essere abilitata o disabilitata usando il portale di Azure, l'interfaccia della riga di comando di Azure, PowerShell o API REST. L'autenticazione basata solo su Microsoft Entra può essere configurata anche durante la creazione del server con un modello di Azure Resource Manager (ARM).

Per altre informazioni sull'autenticazione Azure SQL, vedere Autenticazione e autorizzazione.

Descrizione delle funzionalità

Quando abiliti l'autenticazione solo Microsoft Entra, disabiliti l'autenticazione SQL a livello di server o di istanza gestita. Questa modifica impedisce qualsiasi autenticazione basata sulle credenziali di autenticazione SQL. Gli utenti di autenticazione SQL non possono connettersi al server logico per database SQL di Azure o per l'istanza gestita, inclusi tutti i suoi database. Sebbene l'autenticazione SQL sia disabilitata, gli account Microsoft Entra con i permessi appropriati possono comunque creare nuovi login e utenti di autenticazione SQL. Gli account di autenticazione SQL appena creati non possono connettersi al server. L'abilitazione dell'autenticazione esclusivamente Microsoft Entra non rimuove gli account di accesso SQL e gli account utente esistenti. La funzione impedisce solo a questi account di connettersi al server e a qualsiasi database creato per questo server.

Puoi anche usare Criteri di Azure per forzare la creazione di server con l'autenticazione solo Microsoft Entra attivata. Per altre informazioni, vedere Criteri di Azure per l'autenticazione basata solo su Microsoft Entra con Azure SQL.

Il servizio genera anche un nome amministratore del server durante il provisioning, che può apparire nel portale Azure anche quando l'autenticazione SQL è disabilitata. Per maggiori informazioni, vedi Account amministratore server generato dal sistema.

Autorizzazioni

L'autenticazione di Microsoft Entra-only può essere abilitata o disabilitata dagli utenti di Microsoft Entra che sono membri di ruoli predefiniti di Microsoft Entra con privilegi elevati, ad esempio proprietari e collaboratori delle sottoscrizioni di Azure. Inoltre, anche il ruolo Gestore sicurezza SQL può abilitare o disabilitare la funzionalità di autenticazione basata solo su Microsoft Entra.

I ruoli SQL Server Contributor e Istanza gestita di SQL Contributor non hanno permessi per abilitare o disabilitare la funzione di autenticazione solo Microsoft Entra. Questa restrizione è in linea con l'approccio di separazione dei compiti, in cui gli utenti che possono creare un server Azure SQL o creare un amministratore di Microsoft Entra non possono abilitare o disabilitare le funzionalità di sicurezza.

Azioni richieste

Le azioni seguenti vengono aggiunte al ruolo Gestore sicurezza SQL per consentire la gestione della funzionalità di autenticazione basata solo su Microsoft Entra.

  • Microsoft.Sql/servers/azureADOnlyAuthentications/*
  • Microsoft.Sql/servers/administrators/read: obbligatorio solo per gli utenti che accedono al menu del portale di Azure Microsoft Entra ID
  • Microsoft.Sql/managedInstances/azureADOnlyAuthentications/*
  • Microsoft.Sql/managedInstances/read

Le azioni precedenti possono anche essere aggiunte a un ruolo personalizzato per gestire l'autenticazione basata solo su Microsoft Entra. Per altre informazioni, vedere Creare e assegnare un ruolo personalizzato in Microsoft Entra ID.

Gestire l'autenticazione basata solo su Microsoft Entra tramite le API

Importante

L'amministratore di Microsoft Entra deve essere impostato prima di abilitare l'autenticazione basata solo su Microsoft Entra.

È necessaria la versione 2.14.2 o versioni successive dell'interfaccia della riga di comando di Azure.

name corrisponde al prefisso del nome del server o dell'istanza (ad esempio, myserver) e resource-group corrisponde alla risorsa a cui appartiene il server (ad esempio, myresource).

Database SQL di Azure

Per altre informazioni, vedere az sql server ad-only-auth.

Abilitare o disabilitare nel database SQL

Abilitazione

az sql server ad-only-auth enable --resource-group myresource --name myserver

Disabilita

az sql server ad-only-auth disable --resource-group myresource --name myserver

Controllare lo stato nel database SQL

az sql server ad-only-auth get --resource-group myresource --name myserver

Istanza gestita di SQL di Azure

Per altre informazioni, vedere az sql mi ad-only-auth.

Abilitazione

az sql mi ad-only-auth enable --resource-group myresource --name myserver

Disabilita

az sql mi ad-only-auth disable --resource-group myresource --name myserver

Controllare lo stato in Istanza gestita di SQL

az sql mi ad-only-auth get --resource-group myresource --name myserver

Controllare l'autenticazione basata solo su Microsoft Entra tramite T-SQL

Usa la funzione SERVERPROPERTY per IsExternalAuthenticationOnly verificare se l'autenticazione solo Microsoft Entra è abilitata per il tuo server o per la tua istanza gestita. 1 indica che la funzione è abilitata e 0 che è disabilitata.

SELECT SERVERPROPERTY('IsExternalAuthenticationOnly')

Account dell'amministratore del server generato dal sistema

Quando crei un server logico per database SQL di Azure o un'Istanza gestita di SQL di Azure con l'autenticazione solo Microsoft Entra abilitata, il servizio genera un nome amministratore del server e una password casuale. Il nome generato inizia con CloudSA seguito da una stringa casuale, e appare nel portale Azure come login amministratore del server.

L'account esiste per soddisfare il provisioning, non per fornire un modo per connettersi. Il provisioning di uno dei due tipi di risorsa richiede comunque valori amministratori di autenticazione SQL. L'autenticazione esclusivamente tramite Microsoft Entra modifica i metodi di autenticazione che possono essere usati per stabilire una connessione dopo il provisioning, ma non elimina il requisito del provisioning, quindi il servizio genera i valori necessari per soddisfarlo.

Vedere un nome generato non significa che l'autenticazione SQL sia abilitata. Quando è abilitata l'autenticazione esclusivamente tramite Microsoft Entra:

  • Nessun account di autenticazione SQL può connettersi, incluso l'amministratore generato dal sistema.
  • L'account generato non è un account condiviso, una soluzione di riserva o una procedura break-glass.
  • Applicazioni e amministratori devono utilizzare l'autenticazione Microsoft Entra per connettersi.
  • L'amministratore di Microsoft Entra e altre entità autorizzate di Microsoft Entra rimangono le modalità di amministrazione supportate.
  • Il servizio rimuove permanentemente la password dal piano di controllo dopo il processo di provisioning.

Osservazioni:

  • Un collaboratore di SQL Server può impostare o rimuovere un amministratore di Microsoft Entra, ma non può configurare l'impostazione Autenticazione basata solo su Microsoft Entra. Il Gestore sicurezza SQL non può impostare o rimuovere un amministratore di Microsoft Entra, ma può configurare l'impostazione Autenticazione basata solo su Microsoft Entra. Solo gli account con ruoli di Azure RBAC di livello superiore o ruoli personalizzati che includono entrambe le autorizzazioni possono impostare o rimuovere un amministratore di Microsoft Entra e impostare l'impostazione Autenticazione di Microsoft Entra esclusiva. Uno di questi è il ruolo Collaboratore.
  • Dopo aver abilitato o disabilitato l'Autenticazione basata solo su Microsoft Entra nel portale di Azure, è possibile visualizzare una voce del Log attività nel menu SQL Server. Screenshot del portale di Azure della voce del log delle attività.
  • L'impostazione Autenticazione basata solo su Microsoft Entra può essere abilitata o disabilitata solo dagli utenti con le autorizzazioni appropriate se è specificato l'amministratore di Microsoft Entra. Se l'amministratore di Microsoft Entra non è impostato, l'impostazione solo autenticazione di Microsoft Entra rimane inattiva e non può essere abilitata o disabilitata. L'uso delle API per abilitare l'autenticazione basata solo su Microsoft Entra avrà esito negativo anche se l'amministratore di Microsoft Entra non è stato impostato.
  • La modifica di un amministratore di Microsoft Entra quando è abilitata l'autenticazione basata solo su Microsoft Entra è supportata per gli utenti con le autorizzazioni appropriate.
  • La modifica di un amministratore di Microsoft Entra e l'abilitazione o la disabilitazione dell'autenticazione basata solo su Microsoft Entra è consentita nel portale di Azure per gli utenti con le autorizzazioni appropriate. Entrambe le operazioni possono essere completate facendo un clic su Salva nel portale di Azure. L'amministratore di Microsoft Entra deve essere impostato per abilitare l'autenticazione basata solo su Microsoft Entra.
  • La rimozione di un amministratore di Microsoft Entra quando la funzionalità di autenticazione basata solo su Microsoft Entra è abilitata non è supportata. Se l'autenticazione basata solo su Microsoft Entra è abilitata, l'uso di una API per rimuovere un amministratore di Microsoft Entra avrà esito negativo.
    • Se l'impostazione autenticazione basata solo su Microsoft Entra è abilitata, il pulsante Rimuovi amministratore è inattivo nel portale di Azure.
  • Rimuovere un amministratore di Microsoft Entra e disabilitare l'impostazione autenticazione basata solo su Microsoft Entra è consentito, ma richiede l'autorizzazione utente appropriata per completare le operazioni. Entrambe le operazioni possono essere completate facendo un clic su Salva nel portale di Azure.
  • Gli utenti di Microsoft Entra con autorizzazioni appropriate possono rappresentare utenti SQL esistenti.
    • L'impersonazione continua a funzionare tra utenti autenticati tramite SQL anche quando è abilitata la funzionalità di autenticazione esclusivamente Microsoft Entra.

Limitazioni per l'autenticazione basata solo su Microsoft Entra nel database SQL

Quando l'autenticazione basata solo su Microsoft Entra è abilitata per il database SQL, le funzionalità seguenti non sono supportate:

  • Processi elastici per il database SQL di Azure
  • Sincronizzazione dati SQL
  • Change Data Capture (CDC) - Se crei un database in database SQL di Azure come utente Microsoft Entra e abiliti la change data capture su di esso, un utente SQL non può disabilitare o apportare modifiche agli artefatti CDC. Tuttavia, un altro utente Microsoft Entra può abilitare o disabilitare il CDC sullo stesso database. Allo stesso modo, se crei un database SQL di Azure come utente SQL, abilitare o disabilitare CDC come utente Microsoft Entra non funziona
  • Replica transazionale con Istanza Gestita di SQL di Azure - Poiché l'autenticazione SQL è necessaria per la connettività tra i partecipanti alla replica, quando è abilitata l'autenticazione Microsoft Entra-only, la replica transazionale non è supportata per gli scenari in cui viene utilizzata per eseguire il push delle modifiche apportate in un'Istanza Gestita di SQL di Azure, in un SQL Server on-premises o in un'istanza di SQL Server su una VM di Azure a un database in database SQL di Azure
  • Informazioni dettagliate SQL (anteprima)
  • EXEC AS dichiarazione per gli account membri del gruppo Microsoft Entra

Limitazioni per l'autenticazione basata solo su Microsoft Entra in Istanza gestita di SQL di Azure

Quando l'autenticazione basata solo su Microsoft Entra è abilitata per Istanza gestita di SQL, le funzionalità seguenti non sono supportate:

Per altre limitazioni, vedere Differenze di T-SQL tra SQL Server e Istanza gestita di SQL di Azure.