Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure Stream Analytics поддерживает аутентификацию с управляемой идентичностью для приемников выходных данных в База данных SQL Azure и Azure Synapse Analytics. Управляемые удостоверения устраняют ограничения методов аутентификации на основе пользователей, например необходимость повторной аутентификации из-за изменений паролей или истечения срока действия токена пользователя, которые происходят каждые 90 дней. При устранении необходимости в ручной проверке подлинности ваши развертывания Stream Analytics можно полностью автоматизировать.
Управляемое удостоверение — это управляемое приложение, зарегистрированное в идентификаторе Microsoft Entra, представляющее заданное задание Stream Analytics. Управляемое приложение используется для проверки подлинности в целевом ресурсе. В этой статье показано, как включить управляемую идентичность для База данных SQL Azure или выходных данных Azure Synapse Analytics в задании Stream Analytics через портал Azure.
Обзор
В этой статье показаны шаги, необходимые для подключения задания Stream Analytics к базе данных Azure SQL или пулу SQL в Azure Synapse Analytics с использованием режима аутентификации с управляемым удостоверением.
Сначала создайте управляемую системой управляемую идентичность для задачи Stream Analytics. Это идентификатор вашей работы в Microsoft Entra ID.
Добавьте администратора Active Directory в рабочую область SQL Server или Synapse, что обеспечивает проверку подлинности Microsoft Entra ID (Managed Identity) для соответствующего ресурса.
Затем создайте автономного пользователя, представляющего удостоверение задания Stream Analytics в базе данных. Каждый раз, когда задание Stream Analytics взаимодействует с ресурсом базы данных SQL или Synapse SQL DB, оно будет использовать это удостоверение для проверки, какие разрешения имеются у задания Stream Analytics.
Предоставьте вашему заданию Stream Analytics разрешения для доступа к вашей базе данных SQL или к пулам Synapse SQL.
Наконец, добавьте База данных SQL Azure/Azure Synapse Analytics в качестве выходных данных в задании Stream Analytics.
Предпосылки
Для использования этой функции необходимо иметь следующее.
Задание Azure Stream Analytics.
Ресурс База данных SQL Azure.
Создайте управляемое удостоверение
Сначала создайте управляемую идентификацию для задачи Azure Stream Analytics.
На портале Azure откройте задание Azure Stream Analytics.
В меню навигации слева выберите Управляемое удостоверение, находящееся в разделе Настройка. Затем установите флажок Использовать управляемое удостоверение, назначаемое системой и нажмите кнопку Сохранить.
Microsoft Entra ID создает учетную запись службы для идентификатора задания Stream Analytics. Azure управляет жизненным циклом новосозданного удостоверения. При удалении задания Stream Analytics Azure автоматически удаляет связанную учетную запись службы (то есть, сервис-принципал).
Вы также можете переключиться на управляемые удостоверения, назначаемые пользователем.
При сохранении конфигурации идентификатор объекта (OID) субъекта-службы отображается в качестве идентификатора субъекта-службы, как показано в следующем разделе:
Субъект-служба имеет то же имя, что и задание Stream Analytics. Например, если имя задания — MyASAJob, имя субъекта-службы также — MyASAJob.
Выбор администратора Active Directory
После создания управляемого удостоверения выберите администратора Active Directory.
Перейдите к ресурсу базы данных Azure SQL или к ресурсам пула SQL в Azure Synapse Analytics. Выберите SQL Server или рабочую область Synapse, в которую находится ресурс. Ссылку на эти ресурсы можно найти на странице обзора ресурсов рядом с именем сервера или именем рабочей области.
Выберите Active Directory Admin или SQL Active Directory Admin в разделе Settings для SQL Server и рабочей области Synapse соответственно. Затем выберите Set admin.
страница администрирования

На странице администрирования Active Directory найдите пользователя или группу для SQL Server и выберите Select. Этот пользователь может создать пользователя автономной базы данных в следующем разделе.
На странице администрирования Active Directory отображаются все члены и группы Active Directory. Пользователи или группы, отображаемые серым цветом, не могут быть выбраны, поскольку они не поддерживаются как администраторы Microsoft Entra. См. список поддерживаемых администраторов в разделе Microsoft Entra функции и ограничения раздела Использовать проверку подлинности Microsoft Entra для проверки подлинности с помощью базы данных SQL или Azure Synapse.
Выберите Сохранить на странице администратора Active Directory. Процесс изменения администратора занимает несколько минут.
Создание пользователя автономной базы данных
Затем создайте пользователя ограниченной базы данных в базе данных Azure SQL или Azure Synapse, сопоставленного с идентификатором Microsoft Entra. У пользователя встроенной базы данных нет имени входа для основной базы данных, но она сопоставляется с удостоверением в каталоге, связанном с этой базой данных. Учетная запись Microsoft Entra может быть индивидуальной учетной записью пользователя или группой. В этом случае необходимо создать пользователя автономной базы данных для задания Stream Analytics.
Дополнительные сведения см. в статье Универсальная проверка подлинности с Базой данных SQL и Azure Synapse Analytics (поддержка SSMS для MFA).
Подключитесь к базе данных Azure SQL или Azure Synapse с помощью SQL Server Management Studio. Имя пользователя User name — это пользователь Microsoft Entra с разрешением ALTER ANY USER. Администратор, заданный в SQL Server, является примером. Используйте Microsoft Entra ID — универсальную аутентификацию с MFA.
Имя сервера
<SQL Server name>.database.windows.netможет отличаться в разных регионах. Например, регион Китая должен использовать<SQL Server name>.database.chinacloudapi.cn.Можно указать определенную базу данных Azure SQL или базу данных Azure Synapse, перейдя в Options > Свойства подключения > /> Connect to Database.
При первом подключении может возникнуть следующее окно:
- В этом случае перейдите к ресурсу SQL Server или рабочей области Synapse на портале Azure. В разделе "Безопасность" откройте страницу "Брандмауэры" и "Виртуальная сеть" или " Брандмауэры ".
- Добавьте новое правило с любым именем правила.
- Используйте IP-адрес From из окна нового правила брандмауэра для начального IP-адреса.
- Используйте IP-адрес To из окна Нового правила брандмауэра для конечного IP-адреса.
- Выберите Save и повторите попытку подключения из SQL Server Management Studio.
После подключения создайте пользователя автономной базы данных. Следующая команда SQL создает пользователя автономной базы данных, имеющего то же имя, что и задание Stream Analytics. Не забудьте включить квадратные скобки вокруг ASA_JOB_NAME. Используйте следующий синтаксис T-SQL и запустите запрос.
CREATE USER [ASA_JOB_NAME] FROM EXTERNAL PROVIDER;Чтобы проверить правильность добавления пользователя поддерживаемой базы данных, выполните следующую команду в SSMS под соответствующей базой данных и проверьте, находится ли ваше ASA_JOB_NAME в столбце "имя".
SELECT * FROM <SQL_DB_NAME>.sys.database_principals WHERE type_desc = 'EXTERNAL_USER'Чтобы идентификатор Microsoft Entra от Microsoft мог проверить, имеет ли задание Stream Analytics доступ к базе данных SQL, необходимо предоставить разрешение Microsoft Entra для взаимодействия с этой базой данных. Для этого перейдите на страницу Брандмауэры и виртуальная сеть или Брандмауэры на портале Azure еще раз и включите параметр Разрешить службам и ресурсам Azure доступ к этому серверу или рабочему пространству.
Предоставление разрешений на выполнение задания в Stream Analytics
После создания пользователя автономной базы данных и предоставления доступа к службам Azure на портале, как описано в предыдущем разделе, задание Stream Analytics имеет разрешение на CONNECT ресурс базы данных Azure SQL с помощью управляемого удостоверения. Предоставьте разрешения SELECT и INSERT заданию Stream Analytics, так как задание нуждается в этих разрешениях позже в рабочем процессе Stream Analytics. Разрешение SELECT позволяет заданию проверить подключение к таблице в базе данных Azure SQL. Разрешение INSERT позволяет тестировать сквозные запросы Stream Analytics после настройки входных данных и выходных данных базы данных Azure SQL.
Эти разрешения можно предоставить заданию Stream Analytics с помощью SQL Server Management Studio. Дополнительные сведения см. в справочнике GRANT (Transact-SQL) .
Чтобы предоставить разрешение только определенной таблице или объекту в базе данных, используйте следующий синтаксис T-SQL и запустите запрос.
GRANT CONNECT TO ASA_JOB_NAME;
GRANT SELECT, INSERT ON OBJECT::TABLE_NAME TO ASA_JOB_NAME;
Кроме того, можно щелкнуть правой кнопкой мыши базу данных Azure SQL или Azure Synapse в SQL Server Management Studio и выбрать Properties > Разрешения. В меню разрешений вы увидите задание Stream Analytics, добавленное ранее, и можете вручную предоставить или отозвать разрешения по вашему усмотрению.
Чтобы просмотреть все разрешения, добавленные пользователю ASA_JOB_NAME , выполните следующую команду в SSMS в связанной базе данных:
SELECT dbprin.name, dbprin.type_desc, dbperm.permission_name, dbperm.state_desc, dbperm.class_desc, object_name(dbperm.major_id)
FROM sys.database_principals dbprin
LEFT JOIN sys.database_permissions dbperm
ON dbperm.grantee_principal_id = dbprin.principal_id
WHERE dbprin.name = '<ASA_JOB_NAME>'
Создайте выходные данные в База данных SQL Azure или Azure Synapse
Замечание
При использовании Управляемый экземпляр SQL (MI) в качестве ссылочных входных данных необходимо настроить общедоступную конечную точку в Управляемый экземпляр SQL. При настройке свойства базы данных необходимо указать полное доменное имя с портом. Например: sampleserver.public.database.windows.net,3342.
После настройки управляемого удостоверения вы можете добавить База данных SQL Azure или Azure Synapse выходные данные в задание Stream Analytics.
Создайте таблицу в базе данных SQL с соответствующей схемой выходных данных. При добавлении выходных данных базы данных SQL в задание Stream Analytics необходимо указать имя этой таблицы. Кроме того, убедитесь, что задание имеет разрешения SELECT и INSERT для проверки подключения и выполнения запросов Stream Analytics. Если вы еще этого не сделали, см. раздел полномочий для задания Grant Stream Analytics.
Вернитесь к заданию Stream Analytics и перейдите на страницу "Выходные данные " в разделе "Топология заданий".
Выберите "Добавить > базу данных SQL". В окне выходных свойств приемника выходных данных базы данных SQL выберите управляемое удостоверение в раскрывающемся списке режима проверки подлинности.
Заполните остальные свойства. Дополнительные сведения о создании выходных данных базы данных SQL см. в статье "Создание выходных данных базы данных SQL" с помощью Stream Analytics. По завершении нажмите кнопку Сохранить.
После нажатия кнопки "Сохранить" тест подключения к ресурсу автоматически активируется. После успешного завершения этого теста вы настроили задание Stream Analytics для подключения к базе данных База данных SQL Azure или Synapse SQL с помощью режима аутентификации управляемого удостоверения.
Дополнительные шаги для ссылочных данных SQL
При использовании эталонных данных SQL Azure Stream Analytics требуется настроить учетную запись хранения задания. Задание использует эту учетную запись хранения для хранения содержимого, связанного с заданием Stream Analytics, например моментальные снимки эталонных данных SQL.
Выполните следующие действия, чтобы настроить связанную учетную запись хранения:
На странице задания Stream Analytics в разделе "Настройка " в меню слева выберите параметры учетной записи хранения.
На странице задания Stream Analytics выберите параметры учетной записи хранения в разделе "Настройка " в меню слева.
На странице параметров учетной записи хранения выберите "Добавить учетную запись хранения".
Следуйте инструкциям по настройке параметров учетной записи хранения.
Это важно
- Чтобы пройти проверку подлинности с помощью строка подключения, необходимо отключить параметры брандмауэра учетной записи хранения.
- Чтобы аутентифицироваться с помощью управляемой идентификации, необходимо добавить задание Stream Analytics в список контроля доступа учетной записи хранения для роли "Участник данных хранилища Blob" и роли "Участник данных хранилища таблиц". Если вы не предоставляете доступ к заданию, задание не может выполнять никаких операций. Дополнительные сведения о предоставлении доступа см. в статье "Использование Azure RBAC для назначения доступа к управляемому удостоверению другому ресурсу".
Дополнительные шаги с управляемой идентификацией, назначенной пользователем
Повторите действия, если вы выбрали управляемое удостоверение, назначенное пользователем, чтобы подключить ASA к Synapse:
- Создайте пользователя автономной базы данных. Замените ASA_Job_Name на пользовательское управляемое удостоверение. См. следующий пример.
CREATE USER [User-Assigned Managed Identity] FROM EXTERNAL PROVIDER; - Предоставьте разрешения пользовательски назначенному управляемому удостоверению. Замените ASA_Job_Name на пользовательское управляемое удостоверение.
Дополнительные сведения см. в предыдущих разделах.
Удаление управляемого удостоверения
Вы удаляете управляемое удостоверение, созданное для задания Stream Analytics, только при удалении задания. Невозможно удалить управляемое удостоверение без удаления задания. Если вы больше не хотите использовать управляемое удостоверение, измените метод проверки подлинности для выходных данных. Управляемое удостоверение продолжает существовать до тех пор, пока не удалите задание, и используется, если вы решите снова использовать аутентификацию с управляемым удостоверением.
Дальнейшие действия
- Описание выходных данных из Azure Stream Analytics
- Вывод данных Azure Stream Analytics в базу данных SQL Azure
- Повышение показателей пропускной способности базы данных Azure SQL из Azure Stream Analytics
- Использование ссылочных данных из базы данных SQL для задания Azure Stream Analytics
- Обновление или слияние записей в Базе данных SQL Azure с помощью функций Azure
- Краткое руководство по созданию задания Stream Analytics с помощью портала Azure