Autenticazione di Microsoft Entra per Database di Azure per MySQL - Server flessibile

L'autenticazione Microsoft Entra è un meccanismo per connettersi ad Database di Azure per MySQL Flexible Server usando le identità definite in Microsoft Entra ID. Con l'autenticazione di Microsoft Entra, è possibile gestire le identità utente del database e altri servizi Microsoft da un'unica posizione centrale, semplificando la gestione delle autorizzazioni.

Vantaggi dell'autenticazione entra

  • Autentica gli utenti tra i servizi Azure in modo coerente.
  • Gestisce i criteri delle password e la rotazione delle password in un unico punto.
  • Supporta più forme di autenticazione tramite Microsoft Entra ID, eliminando la necessità di archiviare le password.
  • Consente ai clienti di gestire le autorizzazioni del database usando gruppi di Microsoft Entra ID esterni.
  • Usa gli utenti del database MySQL per autenticare le identità a livello di database.
  • Supporta l'autenticazione basata su token per le applicazioni che si connettono a Database di Azure per MySQL server flessibile.

Configurare e usare l'autenticazione di Microsoft Entra

  1. Selezionare il metodo di autenticazione preferito per accedere al server flessibile.

    • Per impostazione predefinita, il metodo di autenticazione è impostato solo sull'autenticazione MySQL.
    • Per abilitare l'autenticazione Microsoft Entra, modificare il metodo di autenticazione in:
      • Microsoft Entra authentication only
      • o MySQL and Microsoft Entra authentication
  2. Selezionare l'identità gestita assegnata all'utente con i privilegi seguenti:

    • User.Read.All: consente l'accesso alle informazioni utente Microsoft Entra.
    • GroupMember.Read.All: consente l'accesso alle informazioni del gruppo Microsoft Entra.
    • Application.Read.ALL: consente l'accesso alle informazioni dell'entità servizio (applicazione) di Microsoft Entra.
  3. Aggiungere Microsoft Entra Admin. Può essere Microsoft Entra utenti o gruppi, che hanno accesso a un server flessibile.

  4. Creare utenti del database nel tuo database associati alle identità di Microsoft Entra.

  5. Connettersi al database ottenendo un token per un'identità di Microsoft Entra e accedendo.

Note

Per istruzioni dettagliate su come configurare l'autenticazione Microsoft Entra con Database di Azure per MySQL server flessibile, vedere Configurare l'autenticazione Microsoft Entra per Database di Azure per MySQL - Server flessibile.

Architecture

L'autenticazione di Microsoft Entra richiede identità gestite assegnate dall'utente. Quando si collega un'identità assegnata dall'utente al server flessibile, il provider di risorse di identità gestite rilascia internamente un certificato a tale identità. Quando si elimina l'identità gestita, l'entità servizio corrispondente viene rimossa automaticamente.

Il servizio usa l'identità gestita per richiedere token di accesso per i servizi che supportano l'autenticazione Microsoft Entra. Azure Database supporta attualmente solo un'identità gestita assegnata dall'utente (UMI) per Database di Azure per MySQL Flexible Server. Per altre informazioni, vedere Tipi di identità gestite in Azure.

Il seguente diagramma di alto livello riepiloga come funziona l'autenticazione tramite l'autenticazione di Microsoft Entra con Database di Azure per MySQL - Server flessibile. Le frecce indicano i percorsi di comunicazione.

Diagramma del funzionamento dell'autenticazione di Microsoft Entra.

  1. L'applicazione può richiedere un token dall'endpoint dell'identità del servizio metadati dell'istanza di Azure.
  2. Quando si usa l'ID client e il certificato, viene effettuata una chiamata a Microsoft Entra per richiedere un token di accesso.
  3. Microsoft Entra restituisce un token di accesso JWT (JSON Web Token). L'applicazione invia il token di accesso alle chiamate al server.
  4. Il server convalida il token con Microsoft Entra.

Struttura dell'amministratore

Quando si utilizza l'autenticazione Microsoft Entra con Database di Azure per MySQL Flexible Server, si ottengono due account amministratore: l'amministratore MySQL originale e l'amministratore Microsoft Entra.

Solo l'amministratore basato su un account Microsoft Entra può creare il primo utente del database contenuto in Microsoft Entra ID in un database utente. L'accesso dell'amministratore di Microsoft Entra può essere un utente di Microsoft Entra o un gruppo di Microsoft Entra. Quando l'amministratore è un account di gruppo, qualsiasi membro del gruppo è un amministratore del server di database. L'account di gruppo migliora la gestibilità aggiungendo e rimuovendo centralmente i membri del gruppo in Microsoft Entra senza modificare gli utenti o le autorizzazioni nel server di database.

Importante

È possibile configurare un solo amministratore Microsoft Entra (un utente o un gruppo) alla volta.

Diagramma della struttura di amministrazione di Microsoft Entra.

Per accedere al server flessibile, è possibile usare i metodi di autenticazione seguenti:

  • Solo autenticazione MySQL: opzione predefinita che usa l'autenticazione MySQL nativa con l'accesso e la password mySQL.
  • Solo autenticazione Microsoft Entra: disabilita l'autenticazione nativa di MySQL e gli utenti e le applicazioni devono autenticarsi usando Microsoft Entra. Per abilitare questa modalità, impostare il parametro aad_auth_only del server su ON.
  • Autenticazione con MySQL e Microsoft Entra ID: sono disponibili sia mySQL nativi che l'autenticazione Microsoft Entra. Per abilitare questa modalità, impostare il parametro aad_auth_only del server su OFF.

Permissions

Per consentire all'UMI di accedere in lettura a Microsoft Graph in qualità di identità del server, concedere le autorizzazioni seguenti. In alternativa, assegna il ruolo Directory Readers all'identità gestita assegnata dall'utente.

Importante

Solo un utente con almeno il ruolo di Amministratore di Ruolo con Privilegi può concedere queste autorizzazioni.

  • User.Read.All: consente l'accesso alle informazioni utente Microsoft Entra.
  • GroupMember.Read.All: consente l'accesso alle informazioni del gruppo Microsoft Entra.
  • Application.Read.ALL: consente l'accesso alle informazioni dell'entità servizio (applicazione) di Microsoft Entra.

Per indicazioni su come concedere e usare le autorizzazioni, vedere Panoramica delle autorizzazioni Microsoft Graph.

Quando concedi le autorizzazioni all'UMI, queste si applicano a tutti i server che crei con l'UMI assegnata come identità del server.

Convalida dei token

L'autenticazione di Microsoft Entra nel server flessibile di Database di Azure per MySQL garantisce che l'utente esista nel server MySQL e controlli la validità del token convalidando il contenuto del token. Il servizio esegue i passaggi di convalida del token seguenti:

  • Il token è firmato da Microsoft Entra.
  • Il token viene rilasciato da Microsoft Entra per il tenant associato al server.
  • Il token non è scaduto.
  • Il token è per l'istanza del server flessibile e non per un'altra risorsa di Azure.

Connettersi usando le identità di Microsoft Entra

L'autenticazione di Microsoft Entra supporta i metodi seguenti per la connessione a un database tramite le identità di Microsoft Entra:

  • Microsoft Entra password
  • Integrato in Microsoft Entra
  • Microsoft Entra Universal con autenticazione a più fattori (MFA)
  • Uso dei certificati dell'applicazione Active Directory o dei segreti client
  • Identità gestita

Quando si esegue l'autenticazione con il Active Directory, si recupera un token. Questo token è la password per l'accesso.

Note

Solo Microsoft Entra ruoli utente supportano operazioni di gestione, ad esempio l'aggiunta di nuovi utenti.

Note

Per altre informazioni su come connettersi tramite un token di Active Directory, vedere Configurare l'autenticazione Microsoft Entra per Database di Azure per MySQL - Server flessibile.

Altre considerazioni

  • È possibile configurare un solo amministratore Microsoft Entra per server flessibile alla volta.

  • Se si elimina un utente da Microsoft Entra, l'utente non può eseguire l'autenticazione con Entra. Pertanto, l'utente non può acquisire un token di accesso. Anche se l'utente corrispondente è ancora nel database, la connessione al server con tale utente non è possibile.

    Note

    È possibile accedere usando l'utente eliminato Microsoft Entra fino alla scadenza del token (fino a 60 minuti dall'emissione del token). Se si rimuove l'utente dal server flessibile di Database di Azure per MySQL, questo accesso viene revocato immediatamente.

  • Se si rimuove l'amministratore Microsoft Entra dal server, il server non è più associato a un tenant Microsoft Entra e pertanto tutti gli account di accesso Microsoft Entra sono disabilitati per il server. L'aggiunta di un nuovo amministratore di Microsoft Entra dallo stesso tenant abilita nuovamente gli account di accesso di Microsoft Entra.

  • Un server flessibile corrisponde ai token di accesso all'ID Entra univoco dell'utente anziché al nome utente. Pertanto, se si elimina un utente da Microsoft Entra e quindi si aggiunge un nuovo utente con lo stesso nome, il nuovo utente non eredita le autorizzazioni precedenti.

  • Per abilitare l'autenticazione Entra in un server di replica, è necessario applicare gli stessi passaggi di configurazione usati nel server primario in tutti i partner di replica.

Note

Non è possibile trasferire le sottoscrizioni di un server flessibile con l'autenticazione Microsoft Entra abilitata in un altro tenant o in un'altra directory.

Passo successivo