Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Аутентификация Microsoft Entra представляет собой механизм подключения к База данных Azure для MySQL — гибкий сервер с помощью удостоверений, определенных в Microsoft Entra ID. Используя аутентификацию Microsoft Entra, вы можете управлять идентификаторами пользователей базы данных и другими службами Microsoft в одном централизованном месте, что упрощает управление разрешениями.
Преимущества проверки подлинности Entra
- Выполняет проверку подлинности пользователей в службах Azure согласованно.
- Управляет политиками паролей и сменой паролей в одном месте.
- Поддерживает несколько форм проверки подлинности с помощью Microsoft Entra ID, что может исключить необходимость хранения паролей.
- Позволяет клиентам управлять разрешениями базы данных с помощью внешних групп Microsoft Entra ID.
- Использует пользователей базы данных MySQL для проверки подлинности удостоверений на уровне базы данных.
- Поддерживает проверку подлинности на основе маркеров для приложений, подключающихся к гибкому серверу База данных Azure для MySQL.
Настройка и использование проверки подлинности Microsoft Entra
Выберите предпочитаемый метод проверки подлинности для доступа к гибкому серверу.
- По умолчанию установлен метод аутентификации только MySQL.
- Чтобы включить проверку подлинности Microsoft Entra, измените метод проверки подлинности следующим образом:
Microsoft Entra authentication only- или
MySQL and Microsoft Entra authentication
Выберите управляемое удостоверение, назначаемое пользователем (UAMI), со следующими привилегиями:
- User.Read.All: разрешает доступ к сведениям пользователя Microsoft Entra.
- GroupMember.Read.All: разрешает доступ к данным группы Microsoft Entra.
- Application.Read.ALL: разрешает доступ к сведениям служебного субъекта (приложения) Microsoft Entra.
Добавьте администратора Microsoft Entra. Это может быть пользователь или группа Microsoft Entra, имеющие доступ к гибкому серверу.
Создайте пользователей в базе данных, сопоставленных с идентичностями Microsoft Entra.
Подключитесь к базе данных, получив токен для удостоверения Microsoft Entra и выполнив вход.
Note
Подробные пошаговые инструкции по настройке проверки подлинности Microsoft Entra с помощью гибкого сервера База данных Azure для MySQL см. в статье Настройка проверки подлинности Microsoft Entra для База данных Azure для MySQL — гибкий сервер.
Architecture
Для аутентификации Microsoft Entra требуются идентификаторы, управляемые пользователем. При связывании удостоверения, назначаемого пользователем, с гибким сервером поставщик ресурсов управляемых удостоверений (MSRP) внутренне выдает сертификат для этого удостоверения. При удалении управляемой идентификации автоматически удаляется и соответствующий субъект-служба.
Служба использует управляемую идентификацию для запроса токенов доступа к службам, поддерживающим аутентификацию Microsoft Entra. В настоящее время в службе База данных Azure для MySQL Flexible Server поддерживается только управляемое удостоверение, назначаемое пользователем (UMI). Дополнительные сведения см. в разделе Типы управляемых удостоверений в Azure.
На следующей схеме верхнего уровня показано, как работает аутентификация с использованием Microsoft Entra в База данных Azure для MySQL Flexible Server. Стрелки обозначают пути обмена данными.
- Ваше приложение может запросить токен у конечной точки идентификации службы метаданных экземпляра Azure.
- При использовании идентификатора клиента и сертификата совершается вызов в Microsoft Entra для запроса токена доступа.
- Microsoft Entra возвращает токен доступа в формате JSON Web Token (JWT). Ваше приложение отправляет токен доступа при запросах к вашему серверу.
- Сервер проверяет маркер с помощью Microsoft Entra.
Структура администраторов
При использовании проверки подлинности Microsoft Entra с гибким сервером База данных Azure для MySQL вы получите две учетные записи администратора: исходный администратор MySQL и администратор Microsoft Entra.
Только администратор с учетной записью Microsoft Entra может создать первого пользователя базы данных с Microsoft Entra ID в пользовательской базе данных. Вход администратора Microsoft Entra может быть пользователем Microsoft Entra или группой Microsoft Entra. Если администратор является учетной записью группы, любой член группы является администратором сервера базы данных. Учетная запись группы повышает управляемость путем централизованного добавления и удаления участников группы в Microsoft Entra без изменения пользователей или разрешений на сервере базы данных.
Important
Одновременно можно настроить только один администратор Microsoft Entra (пользователь или группа).
Для доступа к гибкому серверу можно использовать следующие методы проверки подлинности:
- Только проверка подлинности MySQL — параметр по умолчанию, использующий собственную проверку подлинности MySQL с помощью входа и пароля MySQL.
- Только проверка подлинности Microsoft Entra — отключает собственную аутентификацию MySQL, и пользователи и приложения должны проходить проверку подлинности с помощью Microsoft Entra. Чтобы включить этот режим, задайте для параметра
aad_auth_onlyсервера значениеON. - Аутентификация с помощью MySQL и Microsoft Entra ID — доступны как собственная аутентификация MySQL, так и аутентификация Microsoft Entra. Чтобы включить этот режим, задайте для параметра
aad_auth_onlyсервера значениеOFF.
Permissions
Чтобы разрешить UMI читать данные из Microsoft Graph, используя удостоверение сервера, предоставьте следующие разрешения. В качестве альтернативы назначьте роль Directory Readers управляемому удостоверению, назначенному пользователем.
Important
Только пользователь с по крайней мере ролью администратора привилегированных ролей может предоставить эти разрешения.
- User.Read.All: разрешает доступ к сведениям пользователя Microsoft Entra.
- GroupMember.Read.All: разрешает доступ к данным группы Microsoft Entra.
- Application.Read.ALL: разрешает доступ к сведениям служебного субъекта (приложения) Microsoft Entra.
Инструкции по предоставлению и использованию разрешений см. в разделе "Обзор разрешений Microsoft Graph".
Когда вы предоставляете UMI разрешения, они применяются ко всем серверам, которые вы создаете, если UMI назначен в качестве идентификатора сервера.
Валидация токенов
Аутентификация Microsoft Entra в гибком сервере базы данных Azure для MySQL гарантирует, что пользователь существует на сервере MySQL, и проверяет допустимость токена, верифицируя его содержимое. Служба выполняет следующие этапы проверки токенов:
- Токен подписан компанией Microsoft Entra.
- Токен выдан Microsoft Entra для арендатора, связанного с сервером.
- Срок действия маркера не истек.
- Маркер предназначен для экземпляра Flexible Server (а не для другого ресурса Azure).
Подключайтесь с помощью учетных данных Microsoft Entra
Проверка подлинности Microsoft Entra поддерживает следующие методы подключения к базе данных с помощью удостоверений Microsoft Entra:
- Пароль Microsoft Entra
- Интегрированная Microsoft Entra
- Microsoft Entra Universal с многофакторной аутентификацией (MFA)
- Использование сертификатов приложений Active Directory или секретов клиента
- Управляемая идентичность
При аутентификации в Active Directory вы получаете токен. Этот маркер является вашим паролем для входа в систему.
Note
Только пользовательские роли Microsoft Entra позволяют выполнять операции управления, например добавлять новых пользователей.
Note
Дополнительные сведения о подключении с помощью маркера Active Directory см. в статье Настройка проверки подлинности Microsoft Entra для База данных Azure для MySQL — гибкий сервер.
Другие вопросы
Для каждого гибкого сервера одновременно можно настроить только одного администратора Microsoft Entra.
При удалении пользователя из Microsoft Entra этот пользователь не может пройти проверку подлинности с помощью Entra. Поэтому пользователь не может получить маркер доступа. Хотя соответствующий пользователь по-прежнему находится в базе данных, подключение к серверу с этим пользователем невозможно.
Note
Вы можете войти с помощью удаленного Microsoft Entra пользователя до истечения срока действия маркера (до 60 минут от выдачи маркера). Если удалить пользователя из гибкого сервера Базы данных Azure для MySQL, этот доступ отменяется немедленно.
Если удалить Microsoft Entra администратора с сервера, сервер больше не связан с клиентом Microsoft Entra и поэтому все Microsoft Entra имена входа отключены для сервера. Добавление нового администратора Microsoft Entra из того же клиента вновь активирует вход в систему Microsoft Entra.
Гибкий сервер сопоставляет маркеры доступа с уникальным идентификатором Entra ID пользователя вместо имени пользователя. Таким образом, если удалить пользователя из Microsoft Entra, а затем добавить нового пользователя с тем же именем, новый пользователь не наследует предыдущие разрешения.
Чтобы включить проверку подлинности Entra на сервере реплики, необходимо применить те же действия конфигурации, которые используются на основном сервере для всех партнеров реплики.
Note
Вы не можете перенести подписку гибкого сервера с включённой аутентификацией Microsoft Entra в другой клиент или каталог.