Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Yönetim
Yönetilen kimliğe sahip kaynakları nasıl bulabilirsiniz?
Sistem tarafından atanan yönetilen kimliğe sahip kaynakların listesini aşağıdaki Azure CLI Komutunu kullanarak bulabilirsiniz:
az resource list --query "[?identity.type=='SystemAssigned'].{Name:name, principalId:identity.principalId}" --output table
Bir kaynakta yönetilen kimlik kullanmak için hangi Azure rol tabanlı erişim denetimi (RBAC) izinleri gerekir?
- Sistem tarafından atanan yönetilen kimlik: Kaynak üzerinde yazma izinlerinizin olması gerekir. Örneğin, sanal makineler için
Microsoft.Compute/virtualMachines/writegerekir. Bu eylem, Sanal Makine Katkıda Bulunan gibi kaynağa özel yerleşik rollerde yer alır. - Kaynaklara kullanıcı tarafından atanan yönetilen kimlikler atama: Kaynak üzerinde yazma izinlerine sahip olmanız gerekir. Örneğin, sanal makineler için
Microsoft.Compute/virtualMachines/writegerekir. Kullanıcı tarafından atanan kimlik üzerinde eyleme ihtiyacınız vardırMicrosoft.ManagedIdentity/userAssignedIdentities/*/assign/action. Bu eylem, Yönetilen Kimlik Operatörü yerleşik rolüne dahildir. - Kullanıcı tarafından atanan kimlikleri yönetme: Kullanıcı tarafından atanan yönetilen kimlikleri oluşturmak veya silmek için Yönetilen Kimlik Katkıda Bulunanı rol atamasına ihtiyacınız vardır.
- Yönetilen kimlikler için rol atamalarını yönetme: Erişim vermekte olduğunuz kaynak üzerinde Sahip veya Kullanıcı Erişimi Yöneticisi rol atamasına ihtiyacınız vardır. Sistem tarafından atanan kimliğe sahip kaynak için veya rol ataması verilen kullanıcı tarafından atanan kimlik için Okuyucu rol atamasına sahip olmanız gerekir. Okuma izniniz yoksa rol ataması eklerken, yönetilen kimliğe göre arama yapmak yerine kimliğe karşılık gelen hizmet sorumlusunu bulmak için "Kullanıcı, grup veya hizmet sorumlusu" alanında arama yapabilirsiniz. Azure rollerinin atanması hakkında daha fazla bilgi edinin.
Kullanıcı tarafından atanan yönetilen kimliklerin oluşturulmasını nasıl engellerim?
Kullanıcılarınızın Azure İlkesi kullanarak kullanıcı tarafından atanan yönetilen kimlikler oluşturmalarını engelleyebilirsiniz
Azure portalında oturum açın ve İlke'ye gidin.
Tanımları Seç
+ İlke tanımı'nı seçin ve gerekli bilgileri girin.
İlke kuralı bölümünde yapıştırın:
{ "mode": "All", "policyRule": { "if": { "field": "type", "equals": "Microsoft.ManagedIdentity/userAssignedIdentities" }, "then": { "effect": "deny" } }, "parameters": {} }
İlkeyi oluşturduktan sonra, kullanmak istediğiniz kaynak grubuna atayın.
- Kaynak gruplarına gidin.
- Test için kullandığınız kaynak grubunu bulun.
- Sol menüden İlkeler'i seçin.
- İlke ata seçin
-
Temel Bilgiler bölümünde şunları sağlayın:
- Kapsam Test için kullanmakta olduğumuz kaynak grubu
- İlke tanımı: Daha önce oluşturduğumuz ilke.
- Diğer tüm ayarları varsayılan değerlerinde bırakın ve Gözden Geçir + Oluştur'u seçin
Bu noktada, kaynak grubunda kullanıcı tarafından atanan yönetilen kimlik oluşturma girişimleri başarısız olur.
Kavramlar
Yönetilen kimliklerin arkasında bir uygulama nesnesi bulunur mu?
Hayır, yönetilen kimlikler ve Microsoft Entra Uygulama Kayıtları dizinde aynı şey değildir.
Uygulama kayıtlarının iki bileşeni vardır: uygulama nesnesi ve hizmet ilkesi nesnesi. Yönetilen kimliğin yalnızca bir hizmet anahtarı nesnesi vardır.
Yönetilen kimliklerin dizinde uygulama nesnesi yoktur. Bu, Microsoft Graph için uygulama izinleri vermek için yaygın olarak kullanılan özelliktir. Bunun yerine, yönetilen kimlikler için Microsoft Graph izinlerinin doğrudan hizmet sorumlusuna verilmesi gerekir.
Yönetilen kimlikle ilişkili kimlik bilgisi nedir? Ne kadar süre geçerli ve ne sıklıkta döndürülür?
Not
Yönetilen kimliklerin nasıl kimlik doğruladığı, önceden bildirimde bulunulmaksızın değiştirilebilecek dahili bir uygulama ayrıntısıdır.
Yönetilen kimlikler sertifika tabanlı kimlik doğrulaması kullanır. Her yönetilen kimliğin kimlik doğrulama bilgisinin geçerlilik süresi 90 gündür ve 45 gün sonra yenilenir.
İstekte kimliği belirtmezsem IMDS varsayılan olarak hangi kimliğe ayarlanacak?
- Sistem tarafından atanan yönetilen kimlik etkinleştirilirse ve istekte kimlik belirtilmezse, Azure Örnek Meta Veri Hizmeti (IMDS) varsayılan olarak sistem tarafından atanan yönetilen kimlik olarak ayarlanır.
- Sistem tarafından atanan yönetilen kimlik etkinleştirilmemişse ve yalnızca bir kullanıcı tarafından atanan yönetilen kimlik varsa, IMDS varsayılan olarak o tek kullanıcı tarafından atanan yönetilen kimliktir.
Herhangi bir nedenle kaynağa başka bir kullanıcı tarafından atanan bir yönetilen kimlik atanırsa, IMDS’ye yaptığınız istekler
Multiple user assigned identities exist, please specify the clientId / resourceId of the identity in the token requesthatasıyla başarısız olmaya başlar. Kaynak için şu anda yalnızca bir kullanıcı tarafından atanan yönetilen kimlik mevcut olsa bile isteğinizde açıkça bir kimlik belirtmenizi kesinlikle öneririz. - Sistem tarafından atanan yönetilen kimlik etkinleştirilmediyse ve birden çok kullanıcı tarafından atanan yönetilen kimlik varsa, istekte bir yönetilen kimlik belirtmeniz gerekir.
Sınırlamalar
Aynı yönetilen kimlik birden çok bölgede kullanılabilir mi?
Kısacası evet, kullanıcı tarafından atanan yönetilen kimlikleri birden fazla Azure bölgesinde kullanabilirsiniz. Daha uzun yanıt şu şekildedir: Kullanıcı tarafından atanan yönetilen kimlikler bölgesel kaynaklar olarak oluşturulsa da, Microsoft Entra ID'de oluşturulan ilişkili hizmet sorumlusu (SP) küresel olarak kullanılabilir. Hizmet sorumlusu herhangi bir Azure bölgesinden kullanılabilir ve kullanılabilirliği Microsoft Entra Id'nin kullanılabilirliğine bağlıdır. Örneğin, Orta Güney bölgesinde kullanıcı tarafından atanan bir yönetilen kimlik oluşturduysanız ve bu bölge kullanılamaz duruma gelirse, bu sorun yalnızca yönetilen kimliğin üzerindeki denetim düzlemi etkinliklerini etkiler. Yönetilen kimlikleri kullanacak şekilde zaten yapılandırılmış kaynaklar tarafından gerçekleştirilen işlemler etkilenmeyecektir.
Azure kaynakları için yönetilen kimlikler Azure Cloud Services (Klasik) ile çalışır mı?
Azure kaynakları için yönetilen kimlikler şu anda Azure Cloud Services (klasik) desteğine sahip değildir.
Azure kaynakları için yönetilen kimliklerin güvenlik sınırı nedir?
Kimliğin güvenlik sınırı, bağlı olduğu kaynaktır. Örneğin, Azure kaynakları için yönetilen kimliklerin etkinleştirildiği bir sanal makinenin güvenlik sınırı sanal makinedir. Bu VM'de çalışan tüm kodlar yönetilen kimlikler uç noktasını çağırıp belirteçleri isteyebilir. Bu deneyim, yönetilen kimlikleri destekleyen diğer kaynaklarla çalışırken de benzer bir deneyimdir.
Aboneliği başka bir dizine taşırsam yönetilen kimlikler otomatik olarak yeniden oluşturulacak mı?
Hayır, aboneliği başka bir dizine taşırsanız bunları el ile yeniden oluşturmanız ve Azure rol atamalarını yeniden atamanız gerekir.
- Sistem tarafından atanan yönetilen kimlikler için: Devre dışı bırakın ve yeniden etkinleştirin.
- Kullanıcı tarafından atanan yönetilen kimlikler için: Bunları silin, yeniden oluşturun ve gerekli kaynaklara (örneğin sanal makinelere) yeniden ekleyin
Farklı bir dizindeki/kiracıdaki bir kaynağa erişmek için yönetilen kimlik kullanabilir miyim?
Hayır, yönetilen kimlikler şu anda dizinler arası senaryoları desteklememektedir.
Yönetilen kimlikler için geçerli olan oran sınırları var mı?
Yönetilen kimlik sınırlarının Azure hizmet sınırlarına, Azure Örnek Meta Veri Hizmeti (IMDS) sınırlarına ve Microsoft Entra hizmet sınırlarına bağımlılıkları vardır.
- Azure hizmet sınırları, kiracı ve abonelik düzeylerinde gerçekleştirilebilecek oluşturma işlemlerinin sayısını sınırlar. Kullanıcı tarafından atanan yönetilen kimliklerin de adlandırılma şekliyle ilgili sınırlamaları vardır.
- IMDS Genel olarak, IMDS istekleri saniyede beş istekle sınırlıdır. Bu eşiği aşan istekler 429 yanıtla reddedilir. Yönetilen Kimlik kategorisine yönelik istekler saniyede 20 istek ve 5 eşzamanlı istekle sınırlıdır. Azure Örnek Meta Veri Hizmeti (Windows) makalesinde daha fazla bilgi edinebilirsiniz.
- Microsoft Entra hizmeti Her yönetilen kimlik, Microsoft Entra hizmet sınırları ve kısıtlamaları bölümünde açıklandığı gibi bir Microsoft Entra kiracısında nesne kotası sınırına göre sayılır.
Kullanıcı tarafından atanan yönetilen kimliği farklı bir kaynak grubuna/aboneliğe taşımak mümkün mü?
Kullanıcı tarafından atanan yönetilen kimliğin farklı bir kaynak grubuna taşınması desteklenmez. Yönetilen kimliği farklı bir kaynak grubunda veya abonelikte kullanmanız gerekiyorsa, kullanıcı tarafından atanan yeni bir yönetilen kimlik oluşturmanız ve buna gerekli izinleri atamanız gerekir.
Yönetilen kimlik belirteçleri önbelleğe alınmış mı?
Yönetilen kimlik belirteçleri, performans ve dayanıklılık amacıyla temel alınan Azure altyapısı tarafından önbelleğe alınır: yönetilen kimlikler için arka uç hizmetleri, kaynak URI'sine göre yaklaşık 24 saat boyunca önbellek tutar. Örneğin, yönetilen kimliğin izinlerindeki değişikliklerin etkili olması birkaç saat sürebilir. Bugün, yönetilen kimliğin belirtecini süresi dolmadan önce yenilenmeye zorlamak mümkün değildir. Daha fazla bilgi için bkz . Yetkilendirme için yönetilen kimlikleri kullanma sınırlaması.
Yönetilen kimlikler geçici olarak silinir mi?
Evet, Yönetilen Kimlikler 30 gün boyunca geçici olarak silinir. Geçici olarak silinmiş yönetilen kimlik hizmet sorumlusunu görüntüleyebilirsiniz, ancak onu geri yükleyemez veya kalıcı olarak silemezsiniz.
Yönetilen kimlik silindikten sonra belirteçlere ne olur?
Yönetilen kimlik silindiğinde, daha önce bu kimlikle ilişkilendirilmiş bir Azure kaynağı artık bu kimlik için yeni belirteçler isteyemez. Kimlik silinmeden önce düzenlenen belirteçler, orijinal son kullanma tarihlerine kadar geçerliliğini korur. Bazı hedef uç noktaların yetkilendirme sistemleri dizinde kimlik için başka denetimler gerçekleştirebilir ve bu durumda nesne bulunamadığında istek başarısız olur. Ancak Azure RBAC gibi bazı sistemler süresi dolana kadar bu belirteçten gelen istekleri kabul etmeye devam eder.
Yönetilen kimlikler için dizin nesnesi kotası
Her yönetilen kimliğin Microsoft Entra ID’de bir hizmet sorumlusu vardır. Bu hizmet sorumlusu, kiracının dizin nesnesi kotasını, kullanıcılar, gruplar, uygulamalar, cihazlar ve hizmet sorumluları gibi diğer dizin nesneleriyle birlikte sayar.
Diğer temel nesnelerin dizin kapasitesini korumak için, yeni hizmet sorumlusu dizin kullanımının kiracının toplam dizin nesnesi kotasının 98% ulaşmasına veya aşmasına neden olduğunda yönetilen kimlik oluşturulması engellenir.
98% eşiği, toplam dizin nesnesi kullanımı için geçerlidir. Bu, yalnızca yönetilen kimlikleri sayan ayrı bir kota değildir.
Important
Bu doğrulama, yeni yönetilen kimlik hizmet sorumlularının oluşturulmasını etkiler. Mevcut yönetilen kimlikler çalışmaya devam eder ve belirteçleri alma yetenekleri etkilenmez.
Kotadan etkilenen işlemler
Dizin kotası doğrulaması aşağıdaki işlemleri etkileyebilir:
- Kullanıcı tarafından atanan yönetilen kimlik oluşturma.
- Azure kaynağında sistem tarafından atanan yönetilen kimliği etkinleştirme.
- İşlem yeni bir hizmet sorumlusu gerektiriyorsa sistem tarafından atanan yönetilen kimliği yeniden etkinleştirme.
Mevcut kullanıcı tarafından atanan yönetilen kimliği başka bir Azure kaynağına atamak başka bir hizmet sorumlusu oluşturmaz. Bu nedenle, atama başka bir dizin nesnesi kullanmaz ve bu doğrulama tarafından engellenmez.
98% eşiği nasıl çalışır?
Microsoft Entra yönetilen kimlik için hizmet sorumlusunu oluşturmadan önce kiracının geçerli dizin nesnesi kullanımını değerlendirir.
Hizmet sorumlusunun eklenmesi, dizin kullanımının kiracının toplam kotasının %98’ine ulaşmasına veya bu kotayı aşmasına neden olacaksa oluşturma engellenir.
Örneğin, bir kiracının kotası 300.000 dizin nesnesiyse, yönetilen kimlik oluşturma eşiği 294.000 nesnedir. Kullanımı 294.000 nesneye yükseltecek bir istek engellenir.
Kalan kapasite diğer dizin işlemleri ve temel nesneler için kullanılabilir. Kiracının toplam dizin nesnesi kotasını artırmaz.
Hata iletisi
Yönetilen kimlik oluşturma engellendiğinde aşağıdaki iletiye benzer bir hata alırsınız:
Kiracı için dizin nesnesi kota sınırına ulaşıldı. Yeni yönetilen kimliklerin oluşturulması engellenir. Lütfen yöneticinizden dizin kotası sınırını artırmasını veya kullanılan kotayı azaltmak için nesneleri silmesini isteyin.
Important
Geçici olarak silinen nesneler, genel kota kullanımına göre sayılır.
Engellenen yönetilen kimlik işlemini çözme
Dizin kullanımı 98% eşiğinin altına düştükten sonra veya Microsoft Desteği kiracının kotasını artırdıktan sonra yönetilen kimliği oluşturmayı veya etkinleştirmeyi yeniden deneyin.