Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Şunlar için geçerlidir:Azure SQL Veritabanı
Azure SQL Yönetilen Örnek
Azure Synapse Analytics (yalnızca ayrılmış SQL havuzları)
Microsoft Entra-only kimlik doğrulaması, Azure SQL'dehizmetin yalnızca Microsoft Entra kimlik doğrulamasını desteklemesine olanak tanıyan ve Azure SQL Veritabanı ve Azure SQL Yönetilen Örneği için desteklenen bir özelliktir.
Not
Microsoft Entra Id daha önce Azure Active Directory (Azure AD) olarak biliniyordu.
Microsoft Entra-only kimlik doğrulaması, tek başına sunuculardaki ayrılmış SQL havuzları (eski adı SQL DW) için de kullanılabilir. Azure Synapse çalışma alanı için Yalnızca Microsoft Entra kimlik doğrulaması etkinleştirilebilir. Daha fazla bilgi için bkz. Azure Synapse çalışma alanlarıyla yalnızca Microsoft Entra kimlik doğrulaması.
Yalnızca Microsoft Entra kimlik doğrulamasını etkinleştirdiğinizde, Azure SQL ortamında SQL kimlik doğrulamasını, SQL Server yöneticileri, oturum açma hesapları ve kullanıcıların bağlantıları da dahil olmak üzere devre dışı bırakırsınız. Yalnızca Microsoft Entra doğrulama kullanan kullanıcılar sunucuya veya veritabanına bağlanabilir.
Yalnızca Microsoft Entra kimlik doğrulaması Azure portalı, Azure CLI, PowerShell veya REST API kullanılarak etkinleştirilebilir veya devre dışı bırakılabilir. Yalnızca Microsoft Entra kimlik doğrulaması, bir Azure Resource Manager (ARM) şablonuyla sunucu oluşturma sırasında da yapılandırılabilir.
Azure SQL kimlik doğrulaması hakkında daha fazla bilgi için bkz . Kimlik doğrulaması ve yetkilendirme.
Özellik açıklaması
Microsoft Entra'ya ait kimlik doğrulamayı etkinleştirdiğinizde, sunucu veya yönetilen örnek seviyesinde SQL kimlik doğrulamasını devre dışı bırakırsınız. Bu değişiklik, SQL kimlik doğrulama bilgilerine dayalı herhangi bir kimlik doğrulamayı engeller. SQL kimlik doğrulama kullanıcıları, Azure SQL Veritabanı veya yönetilen örnek için mantıksal sunucuya, tüm veritabanları dahil olmak üzere bağlanamaz. SQL doğrulama devre dışı bırakılmış olsa da, uygun izinlere sahip Microsoft Entra hesapları yine de yeni SQL kimlik doğrulama girişleri ve kullanıcıları oluşturabilir. Yeni oluşturulan SQL kimlik doğrulama hesapları sunucuya bağlanamıyor. Microsoft Entra-only kimlik doğrulamasının etkinleştirilmesi, mevcut SQL kimlik doğrulaması oturum açma bilgilerini ve kullanıcı hesaplarını kaldırmaz. Bu özellik yalnızca bu hesapların sunucuya ve bu sunucu için oluşturulan herhangi bir veritabanına bağlanmasını engeller.
Ayrıca Azure İlkesi'yi kullanarak sunucuların Microsoft Entra doğrulaması etkin şekilde oluşturulmasını zorunlu kılabilirsiniz. Daha fazla bilgi için bkz. Azure SQL ile yalnızca Microsoft Entra kimlik doğrulaması için Azure İlkesi.
Hizmet ayrıca bir sunucu yöneticisi adı oluşturur; bu ad, SQL doğrulama devre dışı bırakıldığında bile Azure portalında görünebilir. Daha fazla bilgi için Sistem tarafından oluşturulan sunucu yöneticisi hesabı sayfasına bakınız.
İzinler
Microsoft Entra-only kimlik doğrulaması, Azure aboneliği Sahipleri ve Katkıda Bulunanlar gibi yüksek ayrıcalıklı Microsoft Entra yerleşik rollerinin üyesi olan Microsoft Entra kullanıcıları tarafından etkinleştirilebilir veya devre dışı bırakılabilir. Ayrıca, SQL Security Manager rolü Microsoft Entra-only kimlik doğrulama özelliğini de etkinleştirebilir veya devre dışı bırakabilir.
SQL Server Contributor ve SQL Yönetilen Örneği Contributor rolleri, Microsoft Entra'ya özgü kimlik doğrulama özelliğini etkinleştirme veya devre dışı bırakma iznine sahip değildir. Bu kısıtlama, Azure SQL sunucusu veya Microsoft Entra yöneticisi oluşturabilen kullanıcıların güvenlik özelliklerini etkinleştiremeyeceği veya devre dışı bırakamayacağı Görevler Ayrımı yaklaşımıyla tutarlıdır.
Yapılması gereken eylemler
Aşağıdaki eylemler, Microsoft Entra-only kimlik doğrulaması özelliğinin yönetimine izin vermek için SQL Security Manager rolüne eklenir.
- Microsoft.Sql/servers/azureADOnlyAuthentications/*
- Microsoft.Sql/servers/administrators/read - Yalnızca Azure portalı Microsoft Entra Id menüsüne erişen kullanıcılar için gereklidir
- Microsoft.Sql/managedInstances/azureADOnlyAuthentications/*
- Microsoft.Sql/managedInstances/read
Yukarıdaki eylemler, Microsoft Entra-only kimlik doğrulamasını yönetmek için özel bir role de eklenebilir. Daha fazla bilgi için Microsoft Entra ID'de özel bir rol oluşturma ve atama konusuna bakın.
API'leri kullanarak Microsoft Entra-only kimlik doğrulamayı yönetme
Önemli
Microsoft Entra-only kimlik doğrulaması etkinleştirilmeden önce Microsoft Entra yöneticisi ayarlanmalıdır.
Azure CLI sürüm 2.14.2 veya üzeri olmalıdır.
name sunucu veya örnek adının (örneğin) myserverön ekine karşılık gelir ve resource-group sunucunun ait olduğu kaynağa (örneğin, myresource) karşılık gelir.
Azure SQL Veritabanı
Daha fazla bilgi için bkz. az sql server ad-only-auth.
SQL Veritabanı'de etkinleştirme veya devre dışı bırakma
Etkinleştir
az sql server ad-only-auth enable --resource-group myresource --name myserver
Devre Dışı Bırak
az sql server ad-only-auth disable --resource-group myresource --name myserver
SQL Veritabanı durumunu denetleyin
az sql server ad-only-auth get --resource-group myresource --name myserver
Azure SQL Yönetilen Örnek
Daha fazla bilgi için bkz: az sql mi ad-only-auth.
Etkinleştir
az sql mi ad-only-auth enable --resource-group myresource --name myserver
Devre Dışı Bırak
az sql mi ad-only-auth disable --resource-group myresource --name myserver
SQL Yönetilen Örneği durumunu denetleyin
az sql mi ad-only-auth get --resource-group myresource --name myserver
T-SQL kullanarak Microsoft Entra-only kimlik doğrulamayı denetleme
SERVERPROPERTY fonksiyonunu IsExternalAuthenticationOnly kullanarak sunucu veya yönetilen örnek için Microsoft Entra'ya ait kimlik doğrulamanın etkin olup olmadığını kontrol edin.
1 özelliğin etkin olduğunu ve 0 devre dışı bırakıldığını gösterir.
SELECT SERVERPROPERTY('IsExternalAuthenticationOnly')
Sistem tarafından oluşturulan sunucu yöneticisi hesabı
Azure SQL Veritabanı veya Microsoft Entra ile yalnızca kimlik doğrulaması etkinleştirilmiş bir Azure SQL Yönetilen Örneği için mantıksal bir sunucu oluşturduğunuzda, hizmet bir sunucu yöneticisi adı ve rastgele bir şifre oluşturur. Oluşturulan isim, CloudSA rastgele bir diziyle başlar ve Azure portalında Server admin girişi olarak görünür.
Hesap, bağlanma yolu sunmak için değil, kaynak sağlama gereksinimini karşılamak için vardır. Her iki kaynak türünü de sağlamak için yine de SQL kimlik doğrulama yöneticisi değerleri gereklidir. Yalnızca Microsoft Entra kimlik doğrulaması, provisioning sonrasında hangi kimlik doğrulama yöntemlerinin bağlantı kurabileceğini değiştirir; ancak bu, provisioning gereksinimini ortadan kaldırmaz. Bu nedenle hizmet, bu gereksinimi karşılamak için gerekli değerleri oluşturur.
Oluşturulan bir ismi görmek, SQL kimlik doğrulamasının etkin olduğu anlamına gelmez. Microsoft Entra'ya özgü kimlik doğrulama etkin olsa da:
- Sistem tarafından oluşturulan yönetici dahil olmak üzere hiçbir SQL kimlik doğrulama hesabı bağlanamaz.
- Oluşturulan hesap paylaşılan bir hesap, yedek hesap veya acil durum erişim yöntemi değildir.
- Uygulamalar ve yöneticiler bağlantı kurmak için Microsoft Entra kimlik doğrulamasını kullanmak zorundadır.
- Microsoft Entra yöneticisi ve diğer yetkili Microsoft Entra yöneticileri desteklenen yönetim yolları olarak kalıyor.
- Hizmet, sağlandıktan sonra şifreyi kontrol düzleminden kalıcı olarak kaldırır.
Açıklamalar
- SQL Server Katkıda Bulunanı bir Microsoft Entra yöneticisini ayarlayabilir veya kaldırabilir, ancak yalnızca Microsoft Entra kimlik doğrulaması ayarını ayarlayamaz. SQL Güvenlik Yöneticisi bir Microsoft Entra yöneticisi ayarlayamaz veya kaldıramaz, ancak yalnızca Microsoft Entra kimlik doğrulaması ayarını ayarlayabilir. Yalnızca daha yüksek Azure RBAC rollerine veya her iki izni de içeren özel rollere sahip hesaplar bir Microsoft Entra yöneticisi ayarlayabilir veya kaldırabilir ve yalnızca Microsoft Entra kimlik doğrulaması ayarını yapabilir. Bu rollerden biri Katkıda Bulunan rolüdür.
- Microsoft Entra kimlik doğrulamasını yalnızca Azure portalında etkinleştirdikten veya devre dışı bırakdıktan sonra, SQL server menüsünde bir Etkinlik günlüğü girişi görülebilir.
- Yalnızca Microsoft Entra kimlik doğrulaması ayarı, yalnızca Microsoft Entra yöneticisi belirtilirse doğru izinlere sahip kullanıcılar tarafından etkinleştirilebilir veya devre dışı bırakılabilir. Microsoft Entra yöneticisi ayarlı değilse, yalnızca Microsoft Entra kimlik doğrulaması ayarı etkin değildir ve etkinleştirilemiyor veya devre dışı bırakılamaz. Microsoft Entra-only kimlik doğrulamasını etkinleştirmek için API'leri kullanmak, Microsoft Entra yöneticisi ayarlanmamışsa da başarısız olur.
- Microsoft Entra-only kimlik doğrulaması etkinleştirildiğinde Microsoft Entra yöneticisinin değiştirilmesi, uygun izinlere sahip kullanıcılar için desteklenir.
- Uygun izinlere sahip kullanıcılar için Azure portalında Bir Microsoft Entra yöneticisinin değiştirilmesine ve Microsoft Entra-only kimlik doğrulamasının etkinleştirilmesine veya devre dışı bırakılmasına izin verilir. Her iki işlem de Azure portalında tek bir Kaydet ile tamamlanabilir. Microsoft Entra-only kimlik doğrulamasını etkinleştirmek için Microsoft Entra yöneticisi ayarlanmalıdır.
- Microsoft Entra-only kimlik doğrulaması özelliği etkinleştirildiğinde Bir Microsoft Entra yöneticisinin kaldırılması desteklenmez. Microsoft Entra yöneticisini kaldırmak için API kullanılması, Microsoft Entra-only kimlik doğrulaması etkinleştirilirse başarısız olur.
- Yalnızca Microsoft Entra kimlik doğrulaması ayarı etkinse Azure portalında Yöneticiyi kaldır düğmesi etkin değildir.
- Bir Microsoft Entra yöneticisinin kaldırılmasına ve yalnızca Microsoft Entra kimlik doğrulaması ayarının devre dışı bırakılmasına izin verilir, ancak işlemleri tamamlamak için doğru kullanıcı izni gerekir. Her iki işlem de Azure portalında tek bir Kaydet ile tamamlanabilir.
- Uygun izinlere sahip Microsoft Entra kullanıcıları, mevcut SQL kullanıcılarının kimliğine bürünebilir.
- Kimliğe bürünme özelliği, yalnızca Microsoft Entra kimlik doğrulaması özelliği etkinleştirildiğinde bile SQL kimlik doğrulaması kullanan kullanıcılar arasında çalışmaya devam eder.
SQL Veritabanı'nda yalnızca Microsoft Entra kimlik doğrulamasının sınırlamaları
SQL Veritabanı için Microsoft Entra-only kimlik doğrulaması etkinleştirildiğinde aşağıdaki özellikler desteklenmez:
- Azure SQL Veritabanında Elastik İşler
- SQL Data Sync
- Değişiklik veri yakalama (CDC) - Microsoft Entra kullanıcısı olarak Azure SQL Veritabanı'de bir veritabanı oluşturup üzerinde değişiklik veri yakalamayı etkinleştirirseniz, SQL kullanıcısı CDC artefaktlarını devre dışı bırakamaz veya değişiklik yapamaz. Ancak, başka bir Microsoft Entra kullanıcısı aynı veritabanında CDC'yi etkinleştirebilir veya devre dışı bırakabilir. Benzer şekilde, bir SQL kullanıcısı olarak Azure SQL Veritabanı oluşturursanız, CDC'yi Microsoft Entra kullanıcısı olarak etkinleştirmek veya devre dışı bırakmak işe yaramaz
- Azure SQL Yönetilen Örneği ile İşlem Çoğaltması - Çoğaltma katılımcıları arasında bağlantı için SQL kimlik doğrulaması gerektiğinden, yalnızca Microsoft Entra kimlik doğrulaması etkinleştirildiğinde, Azure SQL Yönetilen Örneği'nde, şirket içi SQL Server'da veya Azure VM SQL Server örneğinde yapılan değişikliklerin Azure SQL Veritabanı'ndaki bir veritabanına gönderilmesi için işlem çoğaltması kullanıldığı senaryolar için SQL Veritabanı'nda işlem çoğaltması desteklenmez.
- SQL İçgörüleri (önizleme)
-
EXEC ASMicrosoft Entra grup üyesi hesapları için bildirim
Azure SQL Yönetilen Örneği'nde yalnızca Microsoft Entra kimlik doğrulaması için sınırlamalar
SQL Yönetilen Örneği için Microsoft Entra-only kimlik doğrulaması etkinleştirildiğinde aşağıdaki özellikler desteklenmez:
- Azure SQL Yönetilen Örnek ile işlemsel çoğaltma
- Azure SQL Yönetilen Örneği'ta SQL Agent işleri kullanarak yönetim görevlerini otomatikleştirme, yalnızca Microsoft Entra kimlik doğrulamasını destekler. Ancak yönetilen örneğe erişimi olan bir Microsoft Entra grubunun üyesi olan Microsoft Entra kullanıcısı SQL Aracısı İşlerine sahip olamaz.
- SQL İçgörüleri (önizleme)
-
EXEC ASMicrosoft Entra grup üyesi hesapları için bildirim
Daha fazla sınırlama için bkz. SQL Server ve Azure SQL Yönetilen Örneği arasındaki T-SQL farkları.