Autenticação somente do Microsoft Entra com o SQL do Azure

Aplica-se a:Banco de Dados SQL do AzureInstância Gerenciada de SQL do AzureAzure Synapse Analytics (somente pools de SQL dedicados)

A autenticação somente do Microsoft Entra é um recurso do SQL do Azure que permite que o serviço só dê suporte à autenticação do Microsoft Entra e seja compatível com o Banco de Dados SQL do Azure e a Instância Gerenciada de SQL do Azure.

Observação

O Microsoft Entra ID era anteriormente conhecido como Azure Active Directory (Azure AD).

A autenticação exclusiva do Microsoft Entra também está disponível para pools de SQL dedicados (anteriormente SQL DW) em servidores independentes. A autenticação somente do Microsoft Entra pode ser habilitada para o espaço de trabalho do Azure Synapse. Para obter mais informações, consulte Autenticação somente do Microsoft Entra com espaços de trabalho do Azure Synapse.

Quando você habilita a autenticação exclusiva do Microsoft Entra, desativa a autenticação SQL no ambiente do SQL do Azure, inclusive as conexões de administradores do servidor SQL, logons e usuários. Somente usuários que utilizam autenticação Microsoft Entra podem se conectar ao servidor ou banco de dados.

A autenticação somente do Microsoft Entra pode ser habilitada ou desabilitada por meio do portal do Azure, da CLI do Azure, do PowerShell ou da API REST. A autenticação exclusiva do Microsoft Entra também pode ser configurada durante a criação do servidor com um modelo do Azure Resource Manager (ARM).

Para obter mais informações sobre a autenticação do SQL do Azure, confira Autenticação e autorização.

Descrição do recurso

Quando você habilita a autenticação somente Microsoft Entra, você desativa a autenticação SQL no nível do servidor ou instância gerenciada. Essa mudança impede qualquer autenticação baseada em credenciais de autenticação SQL. Usuários de autenticação SQL não podem se conectar ao servidor lógico do Banco de Dados SQL do Azure ou a uma instância gerenciada, incluindo todos os seus bancos de dados. Embora a autenticação SQL esteja desativada, contas Microsoft Entra com permissões adequadas ainda podem criar novos logins e usuários de autenticação SQL. Contas de autenticação SQL recém-criadas não conseguem se conectar ao servidor. Habilitar a autenticação somente pelo Microsoft Entra não remove os logins e as contas de usuário existentes da autenticação SQL. O recurso apenas impede que essas contas se conectem ao servidor e a qualquer banco de dados criado para esse servidor.

Você também pode usar o Azure Policy para forçar a criação de servidores com a autenticação somente do Microsoft Entra ativada. Para obter mais informações, consulte Azure Policy para autenticação exclusiva via Microsoft Entra com o SQL do Azure.

O serviço também gera um nome de administrador do servidor durante o provisionamento, que pode aparecer no portal do Azure mesmo quando a autenticação SQL está desativada. Para mais informações, veja Conta de administrador de servidor gerada pelo sistema.

Permissões

A autenticação somente do Microsoft Entra pode ser habilitada ou desabilitada por usuários do Microsoft Entra que são membros de funções internas do Microsoft Entra comprivilégios elevados, como Proprietários e Colaboradores da assinatura do Azure. Além disso, a função Gerenciador de Segurança do SQL também pode habilitar ou desabilitar o recurso de autenticação somente do Microsoft Entra.

Os papéis SQL Server Contributor e Instância Gerenciada de SQL Contributor não possuem permissões para ativar ou desativar o recurso de autenticação somente do Microsoft Entra. Essa restrição é consistente com a abordagem de Separação de Funções, onde usuários que podem criar um servidor SQL do Azure ou um administrador do Microsoft Entra não podem ativar ou desativar recursos de segurança.

Ações necessárias

As ações a seguir são adicionadas à função Gerenciador de Segurança do SQL para permitir o gerenciamento do recurso de autenticação somente do Microsoft Entra.

  • Microsoft.Sql/servers/azureADOnlyAuthentications/*
  • Microsoft.Sql/servers/administrators/read - necessário apenas para usuários que acessam o menu Microsoft Entra ID no portal do Azure
  • Microsoft.Sql/managedInstances/azureADOnlyAuthentications/*
  • Microsoft.Sql/managedInstances/read

As ações acima também podem ser adicionadas a uma função personalizada para gerenciar a autenticação somente do Microsoft Entra. Para obter mais informações, consulte Criar e atribuir uma função personalizada no Microsoft Entra ID.

Gerenciar a autenticação somente do Microsoft Entra usando APIs

Importante

O administrador do Microsoft Entra deve ser definido antes da habilitação da autenticação somente do Microsoft Entra.

Você precisa ter a CLI do Azure versão 2.14.2 ou superior.

name corresponde ao prefixo do nome do servidor ou da instância (por exemplo, myserver), e resource-group corresponde ao recurso ao qual o servidor pertence (por exemplo, myresource).

Banco de Dados SQL do Azure

Para obter mais informações, confira az sql server ad-only-auth.

Habilitação ou desabilitação no Banco de Dados SQL

Habilitar

az sql server ad-only-auth enable --resource-group myresource --name myserver

Desabilitar

az sql server ad-only-auth disable --resource-group myresource --name myserver

Verificar o status no Banco de Dados SQL

az sql server ad-only-auth get --resource-group myresource --name myserver

Instância Gerenciada de SQL do Azure

Para obter mais informações, confira az sql mi ad-only-auth.

Habilitar

az sql mi ad-only-auth enable --resource-group myresource --name myserver

Desabilitar

az sql mi ad-only-auth disable --resource-group myresource --name myserver

Verificar o status na Instância Gerenciada de SQL

az sql mi ad-only-auth get --resource-group myresource --name myserver

Verificar a autenticação somente do Microsoft Entra usando T-SQL

Use a função SERVERPROPERTY com IsExternalAuthenticationOnly para verificar se a autenticação exclusiva do Microsoft Entra está ativada para o seu servidor ou instância gerenciada. 1 indica que o recurso está ativado e 0 indica que está desativado.

SELECT SERVERPROPERTY('IsExternalAuthenticationOnly')

Conta de administrador de servidor gerada pelo sistema

Quando você cria um servidor lógico para o Banco de Dados SQL do Azure ou uma Instância Gerenciada de SQL do Azure com autenticação somente do Microsoft Entra ativada, o serviço gera um nome de administrador do servidor e uma senha aleatória. O nome gerado começa com CloudSA seguido por uma string aleatória, e aparece no portal do Azure como login de administrador do servidor.

A conta existe para satisfazer o provisionamento, não para fornecer uma forma de conectar. Provisionar qualquer um dos tipos de recurso ainda requer valores de administrador de autenticação SQL. A autenticação somente com o Microsoft Entra altera quais métodos de autenticação podem ser usados para estabelecer uma conexão após o provisionamento, mas não elimina essa exigência de provisionamento, portanto o serviço gera os valores necessários para cumpri-la.

Ver um nome gerado não significa que a autenticação SQL está ativada. Enquanto a autenticação exclusiva do Microsoft Entra estiver habilitada:

  • Nenhuma conta de autenticação SQL pode se conectar, incluindo o administrador gerado pelo sistema.
  • A conta gerada não é uma conta compartilhada, um plano B ou um caminho de quebra-vidro.
  • Aplicativos e administradores devem usar autenticação Microsoft Entra para se conectar.
  • O administrador do Microsoft Entra e outras entidades autorizadas do Microsoft Entra continuam sendo as formas de administração com suporte.
  • O serviço remove permanentemente a senha do plano de controle após o provisionamento.

Comentários

  • Um Colaborador do SQL Server pode definir ou remover um administrador do Microsoft Entra, mas não pode definir a configuração de autenticação do Microsoft Entra somente. O Gerenciador de Segurança do SQL não pode definir ou remover um administrador do Microsoft Entra, mas pode definir a configuração somente autenticação do Microsoft Entra. Somente as contas com funções RBAC do Azure mais elevadas ou com funções personalizadas que contenham ambas as permissões podem definir ou remover um administrador do Microsoft Entra e definir a configuração Autenticação somente do Microsoft Entra. Uma dessas funções é a função Colaborador.
  • Depois que você habilitar ou desabilitar a autenticação somente do Microsoft Entra no portal do Azure, uma entrada do Log de atividades poderá ser vista no menu do SQL Server. Captura de tela do portal do Azure mostrando a entrada do log de atividades.
  • A configuração Autenticação somente do Microsoft Entra só poderá ser habilitada ou desabilitada por usuários com as permissões corretas se o administrador do Microsoft Entra for especificado. Se o administrador do Microsoft Entra não estiver configurado, a configuração somente de autenticação do Microsoft Entra permanecerá inativa e não poderá ser habilitada ou desabilitada. O uso de APIs para habilitar a autenticação somente do Microsoft Entra também falhará se o administrador do Microsoft Entra não tiver sido definido.
  • Há suporte para a alteração de um administrador do Microsoft Entra quando a autenticação somente do Microsoft Entra está habilitada para os usuários com as permissões apropriadas.
  • A alteração de um administrador do Microsoft Entra e a habilitação ou a desabilitação da autenticação somente do Microsoft Entra são permitidas no portal do Azure para os usuários com as permissões apropriadas. Ambas as operações podem ser concluídas com um clique na opção Salvar no portal do Azure. O administrador do Microsoft Entra deve ser definido para habilitar a autenticação somente do Microsoft Entra.
  • Não há suporte para a remoção de um administrador do Microsoft Entra quando o recurso de autenticação somente do Microsoft Entra está habilitado. O uso de uma API para remover um administrador do Microsoft Entra falhará se a autenticação somente do Microsoft Entra estiver habilitada.
    • Se a configuração Autenticação somente do Microsoft Entra estiver habilitada, o botão Remover administrador ficará inativo no portal do Azure.
  • A remoção de um administrador do Microsoft Entra e a desabilitação da configuração Autenticação somente do Microsoft Entra são permitidas, mas exigem a permissão de usuário correta para concluir as operações. Ambas as operações podem ser concluídas com um clique na opção Salvar no portal do Azure.
  • Os usuários do Microsoft Entra com as permissões apropriadas podem representar os usuários existentes do SQL.
    • A representação continua funcionando entre os usuários da autenticação do SQL mesmo quando o recurso de autenticação somente do Microsoft Entra está habilitado.

Limitações para a autenticação somente do Microsoft Entra no Banco de Dados SQL

Quando a autenticação somente do Microsoft Entra está habilitada no Banco de Dados SQL, os seguintes recursos não têm suporte:

  • Trabalhos elásticos no Banco de Dados SQL do Azure
  • Sincronização de Dados SQL
  • Captura de dados de alteração (CDC) - Se você criar um banco de dados no Banco de Dados SQL do Azure como usuário do Microsoft Entra e ativar a captura de dados de alteração nele, um usuário de SQL não pode desativar ou fazer alterações nos artefatos do CDC. No entanto, outro usuário do Microsoft Entra pode ativar ou desativar o CDC no mesmo banco de dados. Da mesma forma, se você criar um Banco de Dados SQL do Azure como usuário SQL, habilitar ou desativar o CDC como usuário do Microsoft Entra não funciona
  • Replicação transacional com a Instância Gerenciada de SQL do Azure – como a autenticação SQL é necessária para conectividade entre os participantes da replicação, quando a autenticação somente do Microsoft Entra está habilitada, a replicação transacional não é compatível com o Banco de Dados SQL para cenários em que a replicação transacional é usada para enviar por push as alterações feitas em uma Instância Gerenciada de SQL do Azure, no SQL Server local ou em uma instância do SQL Server de VM do Azure para um banco de dados no Banco de Dados SQL do Azure
  • Insights de SQL (versão prévia)
  • EXEC AS declaração para contas de membros do grupo Microsoft Entra

Limitações para autenticação exclusiva do Microsoft Entra na Instância Gerenciada de SQL do Azure

Quando a autenticação somente do Microsoft Entra está habilitada na Instância Gerenciada de SQL, os seguintes recursos não têm suporte:

Para obter mais limitações, confira as diferenças de T-SQL entre o SQL Server e a Instância Gerenciada de SQL do Azure.