Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Num cluster autónomo do Windows Server, pode executar um serviço como utilizador ou grupo do Active Directory usando uma política RunAs. Por defeito, as aplicações Service Fabric executam-se na conta sob a qual o processo Fabric.exe corre. Executar aplicações sob contas diferentes, mesmo num ambiente partilhado hospedado, torna-as mais seguras umas das outras. Isto utiliza o Active Directory on-premises dentro do seu domínio e não o Microsoft Entra ID. Também pode executar um serviço como uma Conta de Serviço Gerido de Grupo (gMSA).
Ao usar um utilizador ou grupo de domínio, pode então aceder a outros recursos no domínio (por exemplo, partilhas de ficheiros) que tenham recebido permissões.
O exemplo seguinte mostra um utilizador do Active Directory chamado TestUser com a palavra-passe do domínio encriptada através de um certificado chamado MyCert. Podes usar o Invoke-ServiceFabricEncryptText comando PowerShell para criar o texto cifrado secreto. Consulte Gestão de segredos em aplicações Service Fabric para mais detalhes.
Deve implementar a chave privada do certificado para desencriptar a palavra-passe da máquina local usando um método fora de banda (no Azure, isto é feito através do Azure Resource Manager). Depois, quando o Service Fabric implementa o pacote de serviço na máquina, consegue desencriptar o segredo e (juntamente com o nome de utilizador) autenticar-se com o Active Directory para correr sob essas credenciais.
<Principals>
<Users>
<User Name="TestUser" AccountType="DomainUser" AccountName="Domain\User" Password="[Put encrypted password here using MyCert certificate]" PasswordEncrypted="true" />
</Users>
</Principals>
<Policies>
<DefaultRunAsPolicy UserRef="TestUser" />
<SecurityAccessPolicies>
<SecurityAccessPolicy ResourceRef="MyCert" PrincipalRef="TestUser" GrantRights="Full" ResourceType="Certificate" />
</SecurityAccessPolicies>
</Policies>
<Certificates>
Observação
Se aplicar uma política RunAs a um serviço e o manifesto do serviço declarar recursos de endpoint com o protocolo HTTP, deve também especificar uma Política de Acesso à Segurança. Para mais informações, consulte Atribuir uma política de acesso de segurança para endpoints HTTP e HTTPS.
Como próximo passo, leia os seguintes artigos: