Partager via


Configurer des identités managées pour votre cluster Azure Data Explorer

Une identité managée à partir de l’ID Microsoft Entra permet à votre cluster d’accéder à d’autres ressources protégées par Microsoft Entra, telles qu’Azure Key Vault. La plateforme Azure gère l’identité et ne requiert pas de votre part de provisionner des secrets ou d’en effectuer la rotation.

Cet article explique comment ajouter et supprimer des identités managées sur votre cluster. Pour plus d’informations sur les identités managées, consultez Vue d’ensemble des identités managées.

Remarque

Les identités managées pour Azure Data Explorer ne se comportent pas comme prévu si vous migrez votre cluster Azure Data Explorer entre abonnements ou locataires. L’application doit obtenir une nouvelle identité, que vous pouvez obtenir en supprimant une identité affectée par le système, puis en ajoutant une identité affectée par le système. Vous devez également mettre à jour les stratégies d’accès des ressources en aval pour utiliser la nouvelle identité.

Pour obtenir des exemples de code fondés sur les versions précédentes du kit de développement logiciel (SDK), consultez l’article archivé.

Types d'identités managées

Vous pouvez accorder à votre cluster Azure Data Explorer deux types d’identités :

  • Identité affectée par le système : liée à votre cluster et supprimée si vous supprimez la ressource. Un cluster ne peut avoir qu’une seule identité attribuée par le système.

  • Identité affectée par l’utilisateur : ressource Azure autonome que vous pouvez affecter à votre cluster. Un cluster peut avoir plusieurs identités affectées par l’utilisateur.

Ajouter une identité affectée par le système

Attribuez une identité gérée par le système qui est liée à votre cluster et qui sera supprimée automatiquement si vous supprimez le cluster. Un cluster ne peut avoir qu’une seule identité attribuée par le système. Lorsque vous créez un cluster avec une identité affectée par le système, vous devez définir une propriété supplémentaire sur le cluster. Ajoutez l’identité affectée par le système à l’aide du portail Azure, C# ou du modèle Resource Manager, comme indiqué dans les sections suivantes.

Ajouter une identité affectée par le système à l’aide du portail Azure

Connectez-vous au portail Azure.

Nouveau cluster Azure Data Explorer

  1. Créez un cluster Azure Data Explorer.

  2. Sous l’onglet Sécurité , sous Identité affectée par le système, sélectionnez Activé. Pour supprimer l’identité affectée par le système, sélectionnez Désactivée.

  3. Sélectionnez Suivant : Balises > ou Examiner + Créer pour créer le cluster.

    Ajouter une identité affectée par le système au nouveau cluster.

Cluster Azure Data Explorer existant

  1. Ouvrez un cluster Azure Data Explorer existant.

  2. Sélectionnez Paramètres>Identité dans le volet gauche du portail.

  3. Dans le volet Identité , sous l’onglet Affecté par le système :

    1. Déplacez le curseur État sur Activé.
    2. Cliquez sur Enregistrer.
    3. Dans la fenêtre contextuelle, sélectionnez Oui.

    Ajouter une identité affectée par le système.

  4. Après quelques minutes, l’écran indique :

    • ID d’objet : utilisé pour les clés gérées par le client.
    • Autorisations : sélectionnez les affectations de rôles appropriées

    Identité affectée par le système activée.

Suppression d’une identité affectée par le système

Lorsque vous supprimez une identité affectée par le système, vous la supprimez également de l’ID Microsoft Entra. Les identités affectées par le système sont également automatiquement supprimées de l’ID Microsoft Entra lorsque vous supprimez la ressource de cluster. Vous pouvez supprimer une identité affectée par le système en désactivant la fonctionnalité. Utilisez le portail Azure, C# ou le modèle Resource Manager pour supprimer l’identité affectée par le système, comme indiqué dans la section suivante.

Supprimer une identité affectée par le système à l’aide du portail Azure

  1. Connectez-vous au portail Azure.

  2. Sélectionnez Paramètres>Identité dans le volet gauche du portail.

  3. Dans le volet Identité , sous l’onglet Affecté par le système :

    1. Déplacez le curseur État sur Désactivé.
    2. Cliquez sur Enregistrer.
    3. Dans la fenêtre indépendante, sélectionnez Oui pour désactiver l’identité affectée par le système. Le volet Identité revient à la même condition qu’avant l’ajout de l’identité affectée par le système.

    Identité affectée par le système désactivée.

Ajouter une identité attribuée par l’utilisateur

Affectez une identité managée affectée par l’utilisateur à votre cluster. Un cluster peut avoir plusieurs identités affectées par l’utilisateur. Pour créer un cluster avec une identité affectée par l’utilisateur, vous devez définir une propriété supplémentaire sur le cluster. Ajoutez l’identité affectée par l’utilisateur à l’aide du portail Azure, C# ou du modèle Resource Manager, comme indiqué dans les sections suivantes.

Ajouter une identité affectée par l’utilisateur à l’aide du portail Azure

  1. Connectez-vous au portail Azure.

  2. Créez une identité managée affectée par l’utilisateur dans Azure.

  3. Ouvrez un cluster Azure Data Explorer existant.

  4. Sélectionnez Paramètres>Identité dans le volet gauche du portail.

  5. Sous l’onglet Affecté(e) par l’utilisateur, sélectionnez Ajouter.

  6. Recherchez l’identité que vous avez créée précédemment et sélectionnez-la. Sélectionnez Ajouter.

    Ajouter une identité affectée par l’utilisateur.

Supprimer d’un cluster une identité managée affectée par l’utilisateur

Supprimez l’identité affectée par l’utilisateur à l’aide du portail Azure, C# ou du modèle Resource Manager, comme indiqué dans la section suivante.

Supprimer une identité managée attribuée par l’utilisateur à l’aide du portail Azure

  1. Connectez-vous au portail Azure.

  2. Sélectionnez Paramètres>Identité dans le volet gauche du portail.

  3. Sélectionnez l’onglet Affecté(e) par l’utilisateur.

  4. Recherchez l’identité que vous avez créée précédemment et sélectionnez-la. Sélectionnez Supprimer.

    Supprimer une identité affectée par l’utilisateur.

  5. Dans la fenêtre contextuelle, sélectionnez Oui pour supprimer l’identité affectée par l’utilisateur. Le volet Identité revient à la même condition qu’avant l’ajout de l’identité affectée par l’utilisateur.