Managed identities
Den identitet som plattformen ger varje app, funktionsnamnutrymme och container instance, så att en arbetslast kan logga in utan att ha en autentiseringsuppgift.
En managed identity är en principal som plattformen skapar för en arbetslast. Den låter arbetslasten logga in på plattformen som sig själv — till exempel för att läsa sina hemligheter — utan att någon ger den ett lösenord eller en nyckel.
Vilka resurser som har en
| Resurs | Identitet |
|---|---|
| App | En per app, delad av alla dess slots |
| Funktionsnamnutrymme | Ett per funktionsnamnutrymme, delat av alla funktioner i det |
| Container instance | En per instans, delad av alla dess komponenter |
Plattformen ger också varje S3-lagringskonto en identitet för eget bruk.
Identiteten skapas tillsammans med resursen och tas bort när resursen tas bort.
Vad den är
Bakom varje identitet finns en klient i plattformens identitetsleverantör, med namnet mi- följt
av ett ID för resursen. Rolltilldelningar använder inte det namnet utan identitetens
principal-ID, som också är det som en token som utfärdas till arbetslasten bär som subjekt.
Båda visas på kortet Hanterad identitet under resursens Översikt.
I rolltilldelningar är en managed identity en tjänsteprincipal, och flikarna Access Control märker den med Tjänst.
Den börjar utan åtkomst
En ny identitet har ingen roll. Ge den precis det arbetslasten behöver — oftast Secrets Reader på de valv den läser — se Ge en managed identity en roll.
Två saker tilldelar en roll åt dig, med dina egna behörigheter: att skapa eller ändra en container instance vars containrar refererar till ett valv, och att driftsätta en blueprint. Båda ger arbetslastens identitet Secrets Reader på valvet — se Ge en arbetslast åtkomst till ett valv.
Hur en arbetslast använder den
Plattformen använder själv identiteten för att hämta en arbetslasts hemligheter när dess poddar startar — se Använd hemligheter i arbetslaster. Arbetslastens egen kod kan också använda den: plattformen talar om för varje container var den ska be om en token, och podden bevisar vilken arbetslast den är. Se Använd en managed identity i kod.
När resursen tas bort
När resursen tas bort tas även dess identitet bort. Rolltilldelningar som namngav identiteten tas inte bort med den; ta bort dem där du gjorde dem. En resurs som skapas igen med samma namn får en ny identitet med ett nytt principal-ID, så dess roller måste tilldelas på nytt.