Compartilhar via


Gerenciar identidades gerenciadas atribuídas pelo usuário para um aplicativo no Azure Spring Apps

Observação

Azure Spring Apps é o novo nome do serviço Azure Spring Cloud. Embora o serviço tenha um novo nome, você verá o nome antigo em alguns locais por um tempo enquanto trabalhamos para atualizar ativos como capturas de tela, vídeos e diagramas.

Este artigo se aplica ao: ✔️ nível Básico/Standard ✔️ nível Enterprise

Este artigo mostra como atribuir ou remover identidades gerenciadas atribuídas pelo usuário de um aplicativo do Azure Spring Apps, usando o portal do Azure e a CLI do Azure.

As identidades gerenciadas para recursos do Azure fornecem uma identidade gerenciada automaticamente na ID do Microsoft Entra para um recurso do Azure, como seu aplicativo nos Aplicativos Spring do Azure. Use essa identidade para autenticar qualquer serviço que dê suporte à autenticação do Microsoft Entra, sem a necessidade de ter as credenciais no código.

Pré-requisitos

  • Uma instância do Azure Spring Apps já provisionada. Para obter mais informações, confira Início Rápido: implantar o seu primeiro aplicativo ao Azure Spring Apps.
  • CLI do Azure versão 2.45.0 ou superior.
  • A extensão dos Aplicativos Spring do Azure para CLI do Azure dá suporte à identidade gerenciada atribuída pelo usuário do aplicativo com a versão 1.0.0 ou posterior. Use o seguinte comando para remover versões anteriores e instalar a extensão mais recente:
    az extension remove --name spring
    az extension add --name spring
    
  • Pelo menos uma identidade gerenciada já provisionada atribuída pelo usuário. Para obter mais informações, consulte Gerenciar identidades gerenciadas atribuídas pelo usuário.

Atribuir identidades gerenciadas atribuídas pelo usuário ao criar um aplicativo

Crie um aplicativo e atribua a identidade gerenciada atribuída pelo usuário ao mesmo tempo usando o seguinte comando:

az spring app create \
    --resource-group <resource-group-name> \
    --name <app-name> \
    --service <service-instance-name> \
    --user-assigned <space-separated user identity resource IDs to assign>

Atribuir identidades gerenciadas atribuídas pelo usuário a um aplicativo existente

A atribuição de identidade gerenciada atribuída pelo usuário requer a configuração de outra propriedade no aplicativo.

Para atribuir a identidade gerenciada atribuída pelo usuário a um aplicativo existente no portal do Azure, siga estas etapas:

  1. Navegue até um aplicativo no portal do Azure como faria normalmente.
  2. Role a página para baixo até o grupo Configurações no painel de navegação esquerdo.
  3. Selecionar Identidade.
  4. Na guia Usuário atribuído, selecione Adicionar.
  5. Escolha uma ou mais identidades gerenciadas atribuídas pelo usuário no painel direito e, em seguida, selecione Adicionar neste painel.

Obter tokens para recursos do Azure

Um aplicativo pode usar sua identidade gerenciada para obter tokens para acessar outros recursos protegidos pela ID do Microsoft Entra, como o Cofre de Chaves do Azure. Esses tokens representam o acesso do aplicativo ao recurso, não um usuário específico do aplicativo.

Talvez seja necessário configurar o recurso de destino para permitir o acesso do aplicativo. Para obter mais informações, confira Atribuir o acesso de uma identidade gerenciada a um recurso usando o portal do Azure. Por exemplo, se você solicitar um token para acessar o Cofre de Chaves, certifique-se de ter adicionado uma política de acesso que inclua a identidade do seu aplicativo. Caso contrário, suas chamadas para o Cofre de Chaves serão rejeitadas, mesmo que incluam o token. Para saber mais sobre quais recursos oferecem suporte a tokens do Microsoft Entra, consulte Serviços do Azure que oferecem suporte à autenticação do Microsoft Entra

O Azure Spring Apps compartilha o mesmo ponto de extremidade para aquisição de token com a Máquinas Virtuais do Azure. É recomendável usar o Java SDK ou os iniciadores do Spring Boot para adquirir um token. Para obter vários exemplos de código e script e orientação sobre tópicos importantes, como manipulação de erros HTTP e expiração de token, consulte Como usar identidades gerenciadas para recursos do Azure em uma VM do Azure para adquirir um token de acesso.

Remover identidades gerenciadas atribuídas pelo usuário de um aplicativo existente

A remoção de identidades gerenciadas atribuídas pelo usuário remove a atribuição entre as identidades e o aplicativo e não exclui as identidades em si.

Para remover as identidades gerenciadas atribuídas pelo usuário de um aplicativo que não precisa mais dela, siga estas etapas:

  1. Entre no portal do Azure usando uma conta associada à assinatura do Azure que contém a instância do Azure Spring Apps.
  2. Navegue até o aplicativo desejado e selecione Identidade.
  3. Em Usuário atribuído, selecione identidades de destino e, em seguida, selecione Remover.

Limitações

Para limitações da identidade gerenciada atribuída pelo usuário, confira Cotas e planos de serviço para o Azure Spring Apps.

Próximas etapas