Det här dokumentet ger en översikt över processen för att utföra rotation av tjänstens huvudnamn i nexus-målklustret.
I enlighet med bästa praxis för säkerhet bör säkerhetsobjektet roteras med jämna mellanrum. Närhelst integriteten för tjänstens huvudnamn misstänks eller är känd för att vara komprometterad, bör den roteras omedelbart.
Förutsättningar
[Installera Azure CLI][installationsinstruktion] måste vara installerad.
CLI-tillägget networkcloud krävs. networkcloud Om tillägget inte är installerat kan det installeras enligt stegen här.
Åtkomst till Azure-portalen för målklustret.
Du måste vara inloggad på samma prenumeration som målklustret via az login
Målklustret måste vara i körningsläge och vara i felfritt tillstånd.
Rotation av tjänstens huvudnamn ska utföras innan de konfigurerade autentiseringsuppgifterna upphör att gälla.
Tjänstens huvudnamn ska ha ägarbehörighet för prenumerationen på målklustret.
Lägg till sekundära autentiseringsuppgifter till det befintliga tjänstens huvudnamn
Lista befintlig information om autentiseringsuppgifter för tjänstens huvudnamn
Azure CLI
az ad app credential list --id"<SP Application (client) ID>"
Lägg till sekundära autentiseringsuppgifter i tjänstens huvudnamn. Kopiera det resulterande genererade lösenordet någonstans säkert, enligt bästa praxis.
Azure CLI
az ad app credential reset --id"<SP Application (client) ID>"--append--display-name"<human-readable description>"
Skapa ett nytt huvudnamn för tjänsten
Det nya tjänstens huvudnamn ska ha ägarbehörighetsomfång för målklusterprenumerationen.
Azure CLI
az ad sp create-for-rbac -n"<service principal display name>"--role owner --scopes /subscriptions/<subscription-id>
Rotera tjänstens huvudnamn i målklustret
Tjänstens huvudnamn kan roteras på målklustret genom att ange den nya informationen, som antingen bara kan vara en sekundär uppdatering av autentiseringsuppgifter eller så kan det vara det nya tjänstens huvudnamn för målklustret.
Kontrollera att du använder rätt ID för tjänstens huvudnamn (objekt-ID i Azure) när du uppdaterar det. Det finns två olika objekt-ID:er som kan hämtas från Azure för samma tjänsthuvudnamn. Följ dessa steg för att hitta rätt:
Undvik att hämta objekt-ID:t från tjänstens huvudnamn av typen program som visas när du söker efter tjänstens huvudnamn i sökfältet i Azure-portalen.
Sök i stället efter tjänstens huvudnamn under "Företagsprogram" i Azure Services för att hitta rätt objekt-ID och använda det som huvudnamns-ID.
Lär dig hur du skapar, hanterar och beviljar behörigheter till tjänstens huvudnamn, vilket gör att dina distributionspipelines kan autentiseras på ett säkert sätt till Azure.
Demonstrera funktionerna i Microsoft Entra ID för att modernisera identitetslösningar, implementera hybridlösningar och implementera identitetsstyrning.
I det här avsnittet chattar Christos med Matthijs Hoekstra från identitetsteamet för att få en bättre förståelse för hur tjänstprinciper och appregistreringar fungerar i Azure AD[01:50] – Vad är en Azure AD-app?[03:57] – Skapa en Azure AD-app[07:16] – Kort översikt över autentisering[10:55] – Autentisering för inbyggda APPAR[13:13] – Vad är tjänstens huvudnamn?[17:58] – Lägg till program från galleriet[20:40] – Hemligheter och certifikat[21:23] – Konfigurera säkerhetstoken[25:38] – Fråga efter program i Mic