Beheerde identiteiten in Azure Database for PostgreSQL Flexible Server

Een veelvoorkomende uitdaging voor ontwikkelaars is het beheren van geheimen, referenties, certificaten en sleutels die worden gebruikt om de communicatie tussen services te beveiligen. Beheerde identiteiten elimineren de noodzaak voor ontwikkelaars om deze referenties te beheren.

Hoewel ontwikkelaars de geheimen veilig kunnen opslaan in Azure Key Vault, hebben services een manier nodig om toegang te krijgen tot Azure Key Vault. Beheerde identiteiten bieden een automatisch beheerde identiteit in Microsoft Entra ID voor toepassingen die kunnen worden gebruikt bij het maken van verbinding met resources die ondersteuning bieden voor Microsoft Entra-verificatie. Toepassingen kunnen beheerde identiteiten gebruiken om Microsoft Entra-tokens te verkrijgen zonder referenties te hoeven beheren.

Hier ziet u een paar voordelen van het gebruik van beheerde identiteiten:

  • U hoeft geen referenties te beheren. U hebt geen toegang tot de aanmeldingsgegevens.
  • U kunt beheerde identiteiten gebruiken om u te authenticeren bij elke bron die Microsoft Entra-authenticatie ondersteunt, inclusief uw eigen toepassingen.
  • U kunt beheerde identiteiten zonder extra kosten gebruiken.

Typen beheerde identiteiten die beschikbaar zijn in Azure

Er bestaan twee typen beheerde identiteiten:

  • Door het systeem toegewezen: Met sommige Azure-resourcetypen, zoals Azure Database for PostgreSQL, kunt u een beheerde identiteit rechtstreeks op de resource inschakelen. Ze worden door het systeem toegewezen beheerde identiteiten genoemd. Wanneer u een door het systeem toegewezen beheerde identiteit inschakelt:

  • Microsoft Entra ID maakt een service-principal van een speciaal type voor de identiteit. De service-principal is gekoppeld aan de levenscyclus van die Azure-resource. Wanneer u de Azure-resource verwijdert, verwijdert Azure automatisch de service-principal voor u.

  • Standaard kan alleen die Azure-resource deze identiteit gebruiken voor het aanvragen van tokens van Microsoft Entra ID.

  • U kunt de service-principal die aan de beheerde identiteit is gekoppeld machtigen om toegang te krijgen tot een of meer services.

  • De naam die is toegewezen aan de service-principal die is gekoppeld aan de beheerde identiteit, is altijd dezelfde als de naam van de Azure resource waarvoor deze wordt gemaakt.

  • Door de gebruiker toegewezen: Sommige Azure-resourcetypen ondersteunen ook het toewijzen van beheerde identiteiten die u als afzonderlijke resources maakt. De levenscyclus van deze identiteiten is onafhankelijk van de levenscyclus van de resources waaraan ze zijn toegewezen. U kunt ze toewijzen aan meerdere resources. Wanneer u een door de gebruiker toegewezen beheerde identiteit inschakelt:

  • Microsoft Entra ID maakt voor de identiteit een service principal van een speciaal type. U beheert de service-principal afzonderlijk van de resources die deze gebruiken.

  • Meerdere resources kunnen gebruikmaken van door de gebruiker toegewezen identiteiten.

  • U machtigt de beheerde identiteit om toegang te hebben tot een of meer services.

Gebruik van beheerde identiteiten in Azure Database for PostgreSQL

Een Azure Database for PostgreSQL maakt gebruik van door het systeem toegewezen beheerde identiteit voor:

Gebruik door de gebruiker toegewezen beheerde identiteiten die u configureert voor een Azure Database for PostgreSQL flexibele server voor: