Freigeben über


Konfigurieren verwalteter Identitäten für Ihren Azure Data Explorer-Cluster

Eine verwaltete Identität von Microsoft Entra-ID ermöglicht Ihrem Cluster den Zugriff auf andere von Microsoft Entra geschützte Ressourcen wie Azure Key Vault. Die Azure-Plattform verwaltet die Identität. Sie müssen keine Geheimnisse bereitstellen oder rotieren.

In diesem Artikel erfahren Sie, wie Sie verwaltete Identitäten zu Ihrem Cluster hinzufügen und entfernen. Weitere Informationen zu verwalteten Identitäten finden Sie unter Übersicht über verwaltete Identitäten.

Hinweis

Verwaltete Identitäten für Azure Data Explorer verhalten sich nicht wie erwartet, wenn Sie Ihren Azure Data Explorer-Cluster über Abonnements oder Mandanten hinweg migrieren. Die App muss eine neue Identität abrufen, die Sie abrufen können, indem Sie eine vom System zugewiesene Identität entfernen und dann eine vom System zugewiesene Identität hinzufügen. Außerdem müssen Sie die Zugriffsrichtlinien nachgelagerter Ressourcen aktualisieren, um die neue Identität zu verwenden.

Codebeispiele, die auf früheren SDK-Versionen basieren, finden Sie im archivierten Artikel.

Typen verwalteter Identitäten

Sie können Ihrem Azure Data Explorer-Cluster zwei Arten von Identitäten gewähren:

  • Vom System zugewiesene Identität: An Ihren Cluster gebunden und gelöscht, wenn Sie die Ressource löschen. Ein Cluster kann nur über eine einzelne systemseitig zugewiesene Identität verfügen.

  • Vom Benutzer zugewiesene Identität: Eine eigenständige Azure-Ressource, die Sie Ihrem Cluster zuweisen können. Ein Cluster kann über mehrere benutzerseitig zugewiesene Identitäten verfügen.

Hinzufügen einer systemseitig zugewiesenen Identität

Weisen Sie eine vom System zugewiesene Identität zu, die an Ihren Cluster gebunden ist und gelöscht wird, wenn Sie den Cluster löschen. Ein Cluster kann nur über eine einzelne systemseitig zugewiesene Identität verfügen. Wenn Sie einen Cluster mit einer vom System zugewiesenen Identität erstellen, müssen Sie eine zusätzliche Eigenschaft für den Cluster festlegen. Fügen Sie die vom System zugewiesene Identität mithilfe der Azure-Portal-, C#- oder Resource Manager-Vorlage hinzu, wie in den folgenden Abschnitten beschrieben.

Hinzufügen einer vom System zugewiesenen Identität mithilfe des Azure-Portals

Melden Sie sich beim Azure-Portal an.

Neuer Azure Data Explorer-Cluster

  1. Erstellen eines Azure Data Explorer-Clusters

  2. Wählen Sie auf der Registerkarte "Sicherheit" unter "System zugewiesene Identität" die Option "Ein" aus. Um die systemseitig zugewiesene Identität zu entfernen, wählen Sie Aus aus.

  3. Wählen Sie Weiter:Tags > oder Überprüfen und erstellen aus, um den Cluster zu erstellen.

    Hinzufügen einer systemseitig zugewiesenen Identität zum neuen Cluster

Vorhandener Azure Data Explorer-Cluster

  1. Öffnen Sie einen vorhandenen Azure Data Explorer-Cluster.

  2. Wählen Sie im linken Bereich des Portals "Einstellungen>Identität" aus.

  3. Im Bereich "Identität " unter der Registerkarte " System zugewiesen ":

    1. Schieben Sie den Schieberegler Status auf Ein.
    2. Wählen Sie Speichern aus.
    3. Wählen Sie im Popupfenster "Ja" aus.

    Hinzufügen einer systemseitig zugewiesenen Identität

  4. Nach einigen Minuten wird auf dem Bildschirm Folgendes angezeigt:

    • Objekt-ID: Wird für kundenseitig verwaltete Schlüssel verwendet.
    • Berechtigungen: Wählen Sie die entsprechenden Rollenzuweisungen aus.

    Systemseitig zugewiesene Identität aktiviert

Entfernen einer systemseitig zugewiesenen Identität

Wenn Sie eine vom System zugewiesene Identität entfernen, löschen Sie sie auch aus der Microsoft Entra-ID. Vom System zugewiesene Identitäten werden auch automatisch aus der Microsoft Entra-ID entfernt, wenn Sie die Clusterressource löschen. Sie können eine vom System zugewiesene Identität entfernen, indem Sie das Feature deaktivieren. Verwenden Sie die Azure-Portal-, C#- oder Resource Manager-Vorlage, um die vom System zugewiesene Identität wie im folgenden Abschnitt beschrieben zu entfernen.

Entfernen einer vom System zugewiesenen Identität mithilfe des Azure-Portals

  1. Melden Sie sich beim Azure-Portal an.

  2. Wählen Sie im linken Bereich des Portals Einstellungen>Identität aus.

  3. Im Bereich "Identität " unter der Registerkarte " System zugewiesen ":

    1. Schieben Sie den Schieberegler Status auf Aus.
    2. Wählen Sie Speichern aus.
    3. Wählen Sie im Popupfenster Ja aus, um die systemseitig zugewiesene Identität zu deaktivieren. Der Identitätsbereich wird auf denselben Zustand wie vor dem Hinzufügen einer vom System zugewiesenen Identität zurückgesetzt.

    Systemseitig zugewiesene Identität deaktiviert

Hinzufügen einer benutzerseitig zugewiesenen Identität

Weisen Sie Ihrem Cluster eine benutzerseitig zugewiesene verwaltete Identität zu. Ein Cluster kann über mehrere benutzerseitig zugewiesene Identitäten verfügen. Um einen Cluster mit einer vom Benutzer zugewiesenen Identität zu erstellen, müssen Sie eine zusätzliche Eigenschaft für den Cluster festlegen. Fügen Sie die vom Benutzer zugewiesene Identität mithilfe der Azure-Portal-, C#- oder Resource Manager-Vorlage hinzu, wie in den folgenden Abschnitten beschrieben.

Hinzufügen einer vom Benutzer zugewiesenen Identität mithilfe des Azure-Portals

  1. Melden Sie sich beim Azure-Portal an.

  2. Erstellen Sie eine benutzerseitig verwaltete Identitätsressource.

  3. Öffnen Sie einen vorhandenen Azure Data Explorer-Cluster.

  4. Wählen Sie im linken Bereich des Portals Einstellungen>Identität aus.

  5. Wählen Sie auf der Registerkarte Benutzerseitig zugewiesen die Option Hinzufügen aus.

  6. Suchen Sie nach der zuvor erstellten Identität, und wählen Sie sie aus. Wählen Sie Hinzufügen.

    Hinzufügen einer benutzerseitig zugewiesenen Identität

Entfernen einer benutzerseitig zugewiesenen verwalteten Identität aus einem Cluster

Entfernen Sie die vom Benutzer zugewiesene Identität mithilfe der Azure-Portal-, C#- oder Resource Manager-Vorlage, wie im folgenden Abschnitt beschrieben.

Entfernen einer vom Benutzer zugewiesenen verwalteten Identität mithilfe des Azure-Portals

  1. Melden Sie sich beim Azure-Portal an.

  2. Wählen Sie im linken Bereich des Portals Einstellungen> und Identität aus.

  3. Wählen Sie die Registerkarte Benutzerseitig zugewiesen aus.

  4. Suchen Sie nach der zuvor erstellten Identität, und wählen Sie sie aus. Wählen Sie Entfernen.

    Entfernen einer benutzerseitig zugewiesenen Identität

  5. Wählen Sie im Popupfenster Ja aus, um die benutzerseitig zugewiesene Identität zu entfernen. Der Identitätsbereich wird auf dieselbe Bedingung wie vor dem Hinzufügen der vom Benutzer zugewiesenen Identität zurückgesetzt.