Udostępnij przez


Konfigurowanie tożsamości zarządzanych dla klastra usługi Azure Data Explorer

Tożsamość zarządzana z usługi Azure Active Directory umożliwia klastrowi łatwy dostęp do innych zasobów chronionych przez usługę Azure AD, takich jak usługa Azure Key Vault. Tożsamość jest zarządzana przez platformę Azure i nie wymaga zarządzania ani rotacji jakimikolwiek sekretami. Konfiguracja tożsamości zarządzanej jest obecnie obsługiwana tylko w celu włączenia kluczy zarządzanych przez klienta dla klastra.

Aby zapoznać się z omówieniem tożsamości zarządzanych, zobacz Uwierzytelnianie przy użyciu tożsamości zarządzanych w klastrze usługi Azure Data Explorer.

Twój klaster usługi Azure Data Explorer może mieć przypisane dwa typy tożsamości:

  • tożsamość przypisana przez system: powiązana z klastrem i usunięta, jeśli zasób zostanie usunięty. Klaster może mieć tylko jedną tożsamość przypisaną przez system.
  • tożsamość przypisana przez użytkownika: autonomiczny zasób platformy Azure, który można przypisać do klastra. Klaster może mieć wiele tożsamości przypisanych przez użytkownika.

W tym artykule pokazano, jak dodawać i usuwać tożsamości zarządzane przypisane przez system i przypisane przez użytkownika dla klastrów Azure Data Explorer.

Uwaga

Tożsamości zarządzane dla usługi Azure Data Explorer nie będą zachowywać się zgodnie z oczekiwaniami, jeśli klaster usługi Azure Data Explorer zostanie zmigrowany między subskrypcjami lub dzierżawami. Aplikacja będzie musiała uzyskać nową tożsamość, co można zrobić przez wyłączenie funkcji i ponowne włączenie. Należy również zaktualizować zasady dostępu do zasobów podrzędnych, aby korzystać z nowej tożsamości.

Dodawanie tożsamości przypisanej przez system

Przypisz tożsamość przypisaną przez system, która jest powiązana z klastrem i zostanie usunięta, jeśli klaster zostanie usunięty. Klaster może mieć tylko jedną tożsamość przypisaną przez system. Utworzenie klastra z tożsamością przypisaną przez system wymaga ustawienia dodatkowej właściwości w klastrze. Dodaj tożsamość przypisaną przez system przy użyciu witryny Azure Portal, języka C# lub szablonu usługi Resource Manager, jak opisano poniżej.

Dodawanie tożsamości przypisanej przez system przy użyciu witryny Azure Portal

Zaloguj się w witrynie Azure Portal.

Nowy klaster usługi Azure Data Explorer

  1. Tworzenie klastra usługi Azure Data Explorer

  2. Na karcie zabezpieczeń>tożsamość przypisana przez system, wybierz pozycję Włączone. Aby usunąć tożsamość przypisaną przez system, wybierz pozycję Wyłączone.

  3. Wybierz Dalej : Tagi > lub Przejrzyj i utwórz, aby utworzyć klaster.

    Dodaj tożsamość przypisaną przez system do nowego klastra.

Istniejący klaster usługi Azure Data Explorer

  1. Otwórz istniejący klaster usługi Azure Data Explorer.

  2. W lewym okienku portalu wybierz Ustawienia >Identity.

  3. Na karcie Identity panelu >System przypisany:

    1. Przesuń suwak statusu do pozycji On.
    2. Wybierz Zapisz
    3. W oknie podręcznym wybierz Tak

    Dodaj tożsamość przypisaną przez system.

  4. Po kilku minutach zostanie wyświetlony ekran:

    • identyfikator obiektu — używany w przypadku kluczy zarządzanych przez klienta
    • Uprawnienia - Wybierz odpowiednie przypisania ról

    Tożsamość przypisana przez system włączona.

Usuwanie tożsamości przypisanej przez system

Usunięcie tożsamości przypisanej przez system spowoduje również usunięcie jej z usługi Azure AD. Tożsamości przypisane przez system są również automatycznie usuwane z usługi Azure AD po usunięciu zasobu klastra. Tożsamość przypisana przez system można usunąć, wyłączając tę funkcję. Usuń tożsamość przypisaną przez system przy użyciu witryny Azure Portal, języka C# lub szablonu usługi Resource Manager, jak opisano poniżej.

Usuwanie tożsamości przypisanej przez system przy użyciu witryny Azure Portal

  1. Zaloguj się w witrynie Azure Portal.

  2. W lewym okienku portalu wybierz Ustawienia >Identity.

  3. Na karcie Identity panelu >System przypisany:

    1. Przesuń suwak Status na Wyłączony.
    2. Wybierz Zapisz
    3. W oknie podręcznym wybierz opcję Tak, aby wyłączyć tożsamość przypisaną przez system. Panel Identity wraca do stanu, jaki był przed dodaniem tożsamości przypisanej przez system.

    Tożsamość przypisana przez system wyłączona.

Dodawanie tożsamości przypisanej przez użytkownika

Przypisz klastrowi tożsamość zarządzaną przypisaną użytkownikowi. Klaster może mieć więcej niż jedną tożsamość przypisaną przez użytkownika. Utworzenie klastra z tożsamością przypisaną przez użytkownika wymaga ustawienia dodatkowej właściwości w klastrze. Dodaj tożsamość przypisaną przez użytkownika przy użyciu witryny Azure Portal, języka C# lub szablonu usługi Resource Manager, zgodnie z poniższym opisem.

Dodawanie tożsamości przypisanej przez użytkownika przy użyciu witryny Azure Portal

  1. Zaloguj się w witrynie Azure Portal.

  2. Utwórz zasób zarządzanej tożsamości przypisanej przez użytkownika.

  3. Otwórz istniejący klaster usługi Azure Data Explorer.

  4. W lewym okienku portalu wybierz Ustawienia >Identity.

  5. Na karcie Przypisanie użytkownika do wybierz pozycję Dodaj.

  6. Wyszukaj utworzoną wcześniej tożsamość i wybierz ją. Wybierz Dodaj.

    Dodaj tożsamość przypisaną przez użytkownika.

Usuwanie tożsamości zarządzanej przypisanej przez użytkownika z klastra

Usuń tożsamość przypisaną przez użytkownika przy użyciu witryny Azure Portal, języka C# lub szablonu usługi Resource Manager, jak opisano poniżej.

Usuwanie tożsamości zarządzanej przypisanej przez użytkownika w portalu Azure

  1. Zaloguj się w witrynie Azure Portal.

  2. W lewym okienku portalu wybierz Ustawienia >Identity.

  3. Wybierz kartę Przypisany użytkownik.

  4. Wyszukaj utworzoną wcześniej tożsamość i wybierz ją. Wybierz Usuń.

    Usuń tożsamość przypisaną przez użytkownika.

  5. W oknie podręcznym wybierz opcję Tak, aby usunąć tożsamość przypisaną użytkownikowi. Okienko Identity wraca do tego samego stanu co przed dodaniem tożsamości użytkownika.

Następne kroki