Partilhar via


Habilitar a identidade gerenciada atribuída ao sistema para um aplicativo no Azure Spring Apps

Note

Os planos Basic, Standarde Enterprise entraram em um período de aposentadoria em 17 de março de 2025. Para obter mais informações, consulte o anúncio de aposentadoria do Azure Spring Apps.

Este artigo aplica-se a:✅ Empresa Básica/Padrão ✅

Este artigo mostra como habilitar e desabilitar identidades gerenciadas atribuídas pelo sistema para um aplicativo no Azure Spring Apps, usando o portal do Azure e a CLI.

As identidades gerenciadas para recursos do Azure fornecem uma identidade gerenciada automaticamente no Microsoft Entra ID para um recurso do Azure, como seu aplicativo no Azure Spring Apps. Pode utilizar esta identidade para se autenticar em qualquer serviço que suporte a autenticação do Microsoft Entra sem ter credenciais no código.

Prerequisites

Se você não estiver familiarizado com identidades gerenciadas para recursos do Azure, consulte O que são identidades gerenciadas para recursos do Azure?

Adicionar uma identidade atribuída ao sistema

Criar um aplicativo com uma identidade atribuída ao sistema requer a definição de outra propriedade no aplicativo.

Para configurar uma identidade gerenciada no portal, primeiro crie um aplicativo e, em seguida, habilite o recurso.

  1. Crie um aplicativo no portal como faria normalmente. Navegue até ele no portal.
  2. Role para baixo até o grupo Configurações no painel de navegação esquerdo.
  3. Selecione Identidade.
  4. Na guia Sistema atribuído , alterne Status para Ativado. Selecione Guardar.

Obter tokens para recursos do Azure

Um aplicativo pode usar sua identidade gerenciada para obter tokens para acessar outros recursos protegidos pelo Microsoft Entra ID, como o Azure Key Vault. Esses tokens representam o aplicativo que acessa o recurso, não qualquer usuário específico do aplicativo.

Talvez seja necessário configurar o recurso de destino para habilitar o acesso do seu aplicativo. Para obter mais informações, consulte Atribuir um acesso de identidade gerenciada a um recurso do Azure ou outro recurso. Por exemplo, se você solicitar um token para acessar o Cofre da Chave, certifique-se de ter adicionado uma política de acesso que inclua a identidade do seu aplicativo. Caso contrário, as suas chamadas para o Azure Key Vault serão rejeitadas, mesmo que incluam o token. Para saber mais sobre quais recursos oferecem suporte a tokens do Microsoft Entra, consulte Serviços do Azure que podem usar identidades gerenciadas para acessar outros serviços.

Azure Spring Apps partilha o mesmo endpoint para a aquisição de tokens com a Máquina Virtual do Azure. Recomendamos usar Java SDK ou spring boot starters para adquirir um token. Para obter vários exemplos de código e script e orientações sobre tópicos importantes, como manipulação de expiração de token e erros HTTP, consulte Como usar identidades gerenciadas para recursos do Azure em uma VM do Azure para adquirir um token de acesso.

Desativar a identidade atribuída pelo sistema a partir de uma aplicação

A remoção de uma identidade atribuída pelo sistema também a exclui da ID do Microsoft Entra. A eliminação do recurso do aplicativo remove automaticamente as identidades atribuídas pelo sistema do Microsoft Entra ID.

Use as seguintes etapas para remover a identidade gerenciada atribuída ao sistema de um aplicativo que não precisa mais dela:

  1. Entre no portal usando uma conta associada à assinatura do Azure que contém a instância do Azure Spring Apps.
  2. Navegue até o aplicativo desejado e selecione Identidade.
  3. Em Estado atribuído ao/ sistema, selecione Desativado e, em seguida, selecione Guardar:

Obter a ID do cliente a partir da ID do objeto (ID principal)

Utilize o seguinte comando para obter a identificação do cliente a partir do valor da identificação do objeto/principal:

az ad sp show --id <object-ID> --query appId

Próximos passos